RabbitMQ corrige falha crítica no OAuth2 que permitia forjar tokens JWT
Uma falha crítica no plugin OAuth2 do RabbitMQ chegou com nota 9.2 de severidade e é o tipo de bug que tira o sono de qualquer time de segurança: quando nenhum pacote de CAs está disponível, o broker volta silenciosamente para verify_none nas buscas de JWKS, sem emitir nenhum aviso.
Esse fail-open silencioso entrega a um atacante em posição de man-in-the-middle tudo o que ele precisa para forjar a resposta do JWKS, e o RabbitMQ aceita sem reclamar qualquer JSON Web Token que o invasor escolher. Sem alerta de violação, sem checagem de certificado, sem hesitação.
A correção já está disponível. Quem roda RabbitMQ deve atualizar para 3.13.15, 4.0.20, 4.1.11, 4.2.6 ou 4.3.0 agora mesmo, e a mesma leva de versões também fecha um bypass de autenticação de cliente TLS com nota 9.1 e uma bomba de descompressão no Web-MQTT com nota 8.2. E para blindar o acesso remoto aos seus servidores, uma VPN focada em privacidade como a ProtonVPN mantém a conexão fora do alcance de olhares curiosos.