Medium severity6.5NVD Advisory· Published Jul 10, 2026· Updated Jul 13, 2026
CVE-2026-57218
CVE-2026-57218
Description
RabbitMQ is a messaging and streaming broker. Prior to 4.2.6, RabbitMQ AMQP 0-9-1 allows an existing consumer to keep receiving messages after OAuth token expiry or connection.update_secret refresh to reduced scopes because existing consumers are not canceled or reauthorized at delivery time after the channel user state changes. This issue is fixed in version 4.2.6.
Affected products
3- Range: <4.2.6
- Range: <4.2.6
- cpe:2.3:a:broadcom:rabbitmq_server:*:*:*:*:*:*:*:*Range: >=4.2.0,<4.2.6
Patches
Vulnerability mechanics
References
6- github.com/rabbitmq/rabbitmq-server/commit/501ad947cd6bbcc9486fe96e0d073992bfe52cc4nvdPatch
- github.com/rabbitmq/rabbitmq-server/commit/db20d6c0fcf3056030f244b5adab0d45c0db0c9envdPatch
- github.com/rabbitmq/rabbitmq-server/pull/16092nvdIssue TrackingPatch
- github.com/rabbitmq/rabbitmq-server/pull/16097nvdIssue TrackingPatch
- github.com/rabbitmq/rabbitmq-server/security/advisories/GHSA-wmrr-4h5v-5ch7nvdExploitVendor Advisory
- github.com/rabbitmq/rabbitmq-server/releases/tag/v4.2.6nvdRelease Notes
News mentions
1- RabbitMQ: Nine Vulnerabilities Disclosed Together, Threatening Authentication and Data IntegrityVypr Intelligence · Jul 18, 2026