Investigadores de ciberseguridad revelaron dos vulnerabilidades en el servicio de mensajería empresarial RabbitMQ que podrían comprometer por completo la infraestructura de mensajería de una organización. La más grave, CVE-2026-57219 (CVSS 8.7), reside en un endpoint obsoleto de la interfaz de administración web que devuelve el secreto de cliente OAuth a cualquiera que pueda alcanzarlo, sin necesidad de autenticarse.
En configuraciones que usan un proveedor de identidad OAuth 2 / OIDC —como Auth0, Azure AD/Entra ID, Keycloak o UAA, el estándar en la mayoría de los entornos empresariales—, un atacante que obtenga ese secreto puede hacerse pasar por el propio broker frente al proveedor de identidad y conseguir un token de administrador, con control total sobre usuarios, mensajes, colas y configuración.
La segunda falla: fuga de datos entre clientes
La segunda vulnerabilidad, CVE-2026-57221 (CVSS 5.3), es un fallo de autorización que permite a cualquier usuario autenticado que pueda conectarse a un virtual host enumerar todas las colas y exchanges, y leer sus contadores de mensajes y consumidores, sin importar los permisos que realmente tenga asignados. En arquitecturas cloud o multiusuario, esto rompe el aislamiento entre clientes (tenants) que las empresas dan por garantizado.
Alcance y remediación
- Ambas fallas están presentes desde principios de 2024 en las líneas de versión 3.13.0 en adelante.
- Fueron corregidas en las versiones 4.3.0, 4.2.6, 4.1.11, 4.0.20 y 3.13.15.
- No hay evidencia de explotación activa antes de la divulgación pública, pero el riesgo es alto en cualquier entorno donde el puerto de administración sea accesible desde una red no confiable.
RabbitMQ es una pieza central en arquitecturas empresariales que integran sistemas dispares: colas de tickets, notificaciones, procesamiento de pagos y sincronización entre plataformas. Una filtración de este tipo no solo compromete un servicio aislado, sino potencialmente toda la cadena de integraciones que depende de él. Para empresas que construyen soporte multicanal o flujos de cumplimiento sobre integraciones de mensajería, este incidente es un recordatorio de que la seguridad de la infraestructura subyacente es tan crítica como la de las aplicaciones que la usan. En TEKFENIX, tanto Servigo365 como CumplimientoControl se diseñan sobre principios de arquitectura segura y trazabilidad de integraciones, precisamente para que este tipo de fallas en componentes de terceros se detecten y contengan antes de convertirse en una brecha mayor.