Una falla crítica en RabbitMQ permite exponer el secreto de OAuth sin autenticación, lo que podría dar a atacantes acceso como administradores. Conoce cómo solucionarlo y qué versión es la afectada.
Una vulnerabilidad de RabbitMQ permitía que atacantes tomaran el control de esta plataforma de mensajería, utilizada por miles de empresas. La falla, identificada como CVE-2026-57219 y con una puntuación de 8.7, expone el secreto de OAuth (una credencial privada que permite demostrar la identidad ante un proveedor de autenticación) a través de un punto de administración accesible sin autenticación, lo que facilita la obtención de un token con privilegios de administrador.
El problema afecta al panel de administración de RabbitMQ cuando está configurado para autenticarse mediante proveedores de identidad como Auth0, Microsoft Entra ID (antes Azure Active Directory), Keycloak o UAA, de acuerdo con la empresa de ciberseguridad Miggo.
¿Cómo puede explotarse la vulnerabilidad RabbitMQ?
Con el secreto expuesto, un atacante podría hacerse pasar por el servidor ante el proveedor de identidad y obtener privilegios de administrador para controlar usuarios, mensajes y la configuración del sistema.
“El riesgo es mayor cuando el puerto de administración es accesible desde una red no confiable, como en configuraciones en la nube o entornos multiusuario, o cuando la interfaz de administración queda expuesta accidentalmente a internet”, señala Miggo.
La vulnerabilidad fue introducida en la versión 3.13.0, publicada a principios de 2024, y ya fue corregida en las versiones 4.3.0, 4.2.6, 4.1.11, 4.0.20 y 3.13.15 de RabbitMQ.
Estas actualizaciones también corrigen la vulnerabilidad CVE-2026-57221, con una puntuación de 5.3, una falla de autorización que permitía a cualquier usuario autenticado consultar estadísticas del sistema. Aunque su impacto era menor, podía ayudar a un atacante a mapear la infraestructura de una organización y recopilar información útil para ataques posteriores.

Soluciones ante la falla crítica de RabbitMQ
Los especialistas recomiendan actualizar RabbitMQ de inmediato, evitar que la interfaz de administración esté expuesta a internet, segmentar la red y rotar el secreto del cliente OAuth. Estas medidas reducen el riesgo de explotación de la vulnerabilidad de RabbitMQ y fortalecen la seguridad de los entornos empresariales.
“Ninguno de estos errores de RabbitMQ es excepcional. Llevaban más de dos años en el código fuente. Son precisamente el tipo de inconsistencia silenciosa y sistémica que se esconde en software maduro y ampliamente implementado: el tipo de inconsistencia que un revisor humano pasa por alto y que una herramienta de una sola pasada no logra comparar con todo lo que la rodea”, concluye Miggo.







