{"id":1534,"date":"2026-07-14T16:04:14","date_gmt":"2026-07-14T16:04:14","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/las-fallas-de-rabbitmq-podrian-filtrar-secretos-de-oauth-y-exponer-metadatos-de-colas-entre-inquilinos-cyberdefensa-mx\/"},"modified":"2026-07-14T16:04:14","modified_gmt":"2026-07-14T16:04:14","slug":"las-fallas-de-rabbitmq-podrian-filtrar-secretos-de-oauth-y-exponer-metadatos-de-colas-entre-inquilinos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/las-fallas-de-rabbitmq-podrian-filtrar-secretos-de-oauth-y-exponer-metadatos-de-colas-entre-inquilinos-cyberdefensa-mx\/","title":{"rendered":"Las fallas de RabbitMQ podr\u00edan filtrar secretos de OAuth y exponer metadatos de colas entre inquilinos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de dos fallas relacionadas con el control de acceso que afectan el servicio de intermediaci\u00f3n de mensajes RabbitMQ y que podr\u00edan permitir a los atacantes filtrar secretos del cliente OAuth, exponer la infraestructura de mensajer\u00eda empresarial a riesgos de adquisici\u00f3n y eludir los l\u00edmites de los inquilinos.<\/p>\n<p>El equipo de seguridad de Miggo, que <a href=\"https:\/\/www.miggo.io\/post\/full-broker-takeover-no-login-required-miggo-discovers-critical-rabbitmq-vulnerabilities-putting-application-data-at-risk\" target=\"_blank\">descubierto<\/a> e inform\u00f3 las fallas, dijo que uno \u00abfiltra el secreto OAuth confidencial del corredor a un atacante no autenticado en una sola solicitud, un camino directo hacia la toma total del control del corredor en las configuraciones que usan ese secreto\u00bb. La segunda vulnerabilidad permite que cualquier usuario que haya iniciado sesi\u00f3n lea silenciosamente los datos de otros inquilinos.<\/p>\n<p>Se dice que ambas deficiencias han estado presentes en el c\u00f3digo base desde principios de 2024, lo que afecta las l\u00edneas de lanzamiento de RabbitMQ desde 3.13.0 y posteriores. Se solucionaron en las versiones 4.3.0, 4.2.6, 4.1.11, 4.0.20 y 3.13.15. No hay evidencia de explotaci\u00f3n activa de ninguna de las vulnerabilidades antes de la divulgaci\u00f3n p\u00fablica.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>A continuaci\u00f3n se muestra una breve descripci\u00f3n de los dos defectos:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/github.com\/rabbitmq\/rabbitmq-server\/security\/advisories\/GHSA-pj24-8j6m-vq9q\" target=\"_blank\">CVE-2026-57219<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 8,7): un punto final API HTTP obsoleto (\u00abGET \/api\/auth\u00bb) que revela el secreto del cliente en instalaciones de RabbitMQ que ten\u00edan OAuth 2 configurado para usar la clave de configuraci\u00f3n management.oauth_client_secret, lo que permite a un atacante intercambiarlo por un token de administrador y obtener control total de cada mensaje, cola, usuario y configuraci\u00f3n del agente.<\/li>\n<li><strong><a href=\"https:\/\/github.com\/rabbitmq\/rabbitmq-server\/security\/advisories\/GHSA-9q2j-2hq8-22r2\" target=\"_blank\">CVE-2026-57221<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 5,3): falta una autorizaci\u00f3n que permite a cualquier usuario autenticado que pueda conectarse a un host virtual enumerar todas las colas e intercambiar nombres en ese host virtual y leer el recuento de mensajes de la cola y el recuento de consumidores, independientemente de sus permisos reales.<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg84d6nm_Z80hggjGZ80-AAZNuwThj5k9k5eyJNQ3sJLmMlXNEYkhMos96htxSxn5TtCc9DyxhZHU_Clh1yXDNOXvnvRZR5XZheQ3SiWrFqNYaGj0_ar4MKYWe8SVCvpO_UKc2LBVoLZZ51RrCkl6i2PrD1C1WLzHfQGe6q80auHugozayL8BzeQu9VubkB\/s1700-e365\/RabbitMQ.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg84d6nm_Z80hggjGZ80-AAZNuwThj5k9k5eyJNQ3sJLmMlXNEYkhMos96htxSxn5TtCc9DyxhZHU_Clh1yXDNOXvnvRZR5XZheQ3SiWrFqNYaGj0_ar4MKYWe8SVCvpO_UKc2LBVoLZZ51RrCkl6i2PrD1C1WLzHfQGe6q80auHugozayL8BzeQu9VubkB\/s1700-e365\/RabbitMQ.jpg\" alt=\"\" border=\"0\" data-original-height=\"1277\" data-original-width=\"1920\"\/><\/a><\/div>\n<p>\u00abLa verificaci\u00f3n de autorizaci\u00f3n del punto final estaba codificada para permitir siempre la solicitud, a diferencia de cualquier otro punto final de gesti\u00f3n sensible\u00bb, dijo Miggo sobre CVE-2026-57219. \u00abEl riesgo es mayor cuando el puerto de administraci\u00f3n es accesible a trav\u00e9s de una red que no es de confianza: configuraciones de nube o de m\u00faltiples inquilinos, o una interfaz de usuario de administraci\u00f3n expuesta accidentalmente a Internet\u00bb.<\/p>\n<p>Adem\u00e1s de aplicar parches a las \u00faltimas versiones, se recomienda rotar el secreto del cliente OAuth si se puede acceder a la interfaz de administraci\u00f3n a trav\u00e9s de Internet, limitar el acceso al puerto 15672 para evitar que se pueda acceder a la interfaz de administraci\u00f3n a trav\u00e9s de la red, separar los inquilinos por host virtual e implementar reglas de firewall para bloquear el acceso al punto final vulnerable en instancias sin parches.<\/p>\n<p>La divulgaci\u00f3n se produce cuando los mantenedores de RabbitMQ abordaron dos fallas de gravedad cr\u00edtica que podr\u00edan resultar en un <a href=\"https:\/\/github.com\/rabbitmq\/rabbitmq-server\/security\/advisories\/GHSA-cw8c-4m83-9c6w\" target=\"_blank\">Omisi\u00f3n de autenticaci\u00f3n de cliente TLS<\/a> (Puntuaci\u00f3n CVSS: 9,1) y permitir que un atacante en una posici\u00f3n de adversario en el medio (AitM) <a href=\"https:\/\/github.com\/rabbitmq\/rabbitmq-server\/security\/advisories\/GHSA-37wx-r6q9-6fhj\" target=\"_blank\">Forjar respuestas del conjunto de claves web JSON (JWKS)<\/a> y hacer que el corredor acepte JWT arbitrarios (puntuaci\u00f3n CVSS: 9,2).<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de dos fallas relacionadas con el control de acceso que afectan el servicio de intermediaci\u00f3n de mensajes RabbitMQ y que podr\u00edan permitir a los atacantes filtrar secretos del cliente OAuth, exponer la infraestructura de mensajer\u00eda empresarial a riesgos de adquisici\u00f3n y eludir los l\u00edmites de los inquilinos. El equipo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3752,24,684,3219,103,2480,685,95,3751,360,680,3750,732],"class_list":["post-1534","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-colas","tag-cyberdefensa-mx","tag-entre","tag-exponer","tag-fallas","tag-filtrar","tag-inquilinos","tag-las","tag-metadatos","tag-oauth","tag-podrian","tag-rabbitmq","tag-secretos"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1534","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1534"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1534\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1534"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1534"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1534"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}