RabbitMQ管理エンドポイントにOAuthシークレット漏洩の脆弱性CVE-2026-5721(CVSS 8.7)、ブローカー完全乗っ取りのリスク

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「RabbitMQを使ってるけど、認証なしで秘密鍵が盗まれるって本当?」
「OAuth連携しているメッセージブローカーが乗っ取られたら、どこまで影響が出るの?」

チップス

ボス、RabbitMQに深刻な脆弱性が見つかったって聞きましたでしゅ…。うちのシステムも使ってるんでしゅけど大丈夫でしゅか?

ボス

状況によっては大丈夫じゃない。CVE-2026-5721、CVSS 8.7だ。管理エンドポイントにアクセスできれば、認証なしでOAuthシークレットを丸ごと持っていける設計ミスが見つかった。

RabbitMQは日本企業でも非同期メッセージング基盤として広く採用されています。
今回の脆弱性(CVE-2026-5721)は、OAuthによる認証を設定している環境で、攻撃者がブローカー全体の管理者権限を取得できるというものです。

  • RabbitMQの管理エンドポイントが認証なしでOAuthシークレットを返す設計ミス(CVE-2026-5721、CVSS 8.7)が発覚
  • OAuthシークレットを取得した攻撃者は管理者トークンを生成し、メッセージ・キュー・ブローカー設定を完全に制御できる
  • 修正版(4.3.0、4.2.6、4.1.11、4.0.20、3.13.15)へのアップデートと、管理UIのネットワーク隔離が急務

この記事では、脆弱性の仕組みと影響範囲、日本企業が取るべき具体的な対応を解説します。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

RabbitMQ CVE-2026-5721の概要と影響を受ける環境

SecurityWeekが2026年7月13日に報じた本脆弱性は、RabbitMQのバージョン3.13.0(2024年初頭リリース)で導入された管理エンドポイントに存在します。

脆弱性の基本情報と影響を受けるバージョン

今回の脆弱性の概要は以下の通りです。

項目内容
CVE番号CVE-2026-5721
CVSSスコア8.7(高危険度)
影響するバージョンRabbitMQ 3.13.0〜4.3.0未満(管理プラグイン有効・OAuth 2/OIDC設定時)
修正版4.3.0、4.2.6、4.1.11、4.0.20、3.13.15
悪用報告現時点では確認なし

同時に、CVE-2026-57221(CVSS 5.3)も修正されています。
こちらはマルチテナント環境でキューや交換機の情報を不正に列挙できる問題です。

チップス

OAuth 2/OIDC設定時だけの問題でしゅか?
うちはパスワード認証だけなんでしゅけど、大丈夫でしゅか?

ボス

パスワード認証のみの環境は今回の脆弱性の対象外だ。ただし、Auth0、Azure AD/Entra ID、Keycloak、UAAなどのIDプロバイダーと連携している環境は全て対象になる。企業のSSO統合で使っていることが多いから、確認しておく必要がある。

攻撃者が狙う管理エンドポイントの実態

RabbitMQの管理UIは通常ポート15672(HTTP)または15671(HTTPS)で動作します。
今回の問題はこの管理ポートにアクセスできれば、認証なしでOAuthシークレットを取得できる点にあります。

攻撃が成立する主な条件は以下の通りです。

  • 管理プラグインが有効になっている(デフォルト設定では無効だが、運用上有効にしているケースが多い)
  • OAuth 2またはOIDC認証が設定されている
  • 管理ポートがインターネットまたは広いネットワークセグメントに露出している

社内クラウド環境やKubernetes上でRabbitMQを運用している場合、管理UIが内部ネットワーク経由で攻撃者に到達できる状態になっていることがあります。
「インターネットに直接露出していないから大丈夫」という認識は危険です。

OAuthシークレット奪取からブローカー完全制御への経路

OAuthシークレットを手に入れた攻撃者が何をできるか、具体的に見ていきましょう。

管理者トークン生成からブローカー乗っ取りまでの流れ

OAuthシークレットはIDプロバイダーに対して「ブローカーが正規のクライアントである」ことを証明するためのパスワードです。
これを取得した攻撃者は以下の操作が可能になります。

  • IDプロバイダーに対してブローカーになりすまし、管理者トークンを取得する
  • 管理者トークンを使い、全ユーザー・全キュー・全交換機の制御権を得る
  • メッセージの盗聴・改ざん・削除、ブローカー設定の変更などを実行する
  • 正規ユーザーの認証情報をリセットし、システムをロックアウトする

業務システム間のメッセージキューが完全に掌握されると、注文処理・決済・ログデータなどのビジネスクリティカルな情報が攻撃者の手に渡ります。
情報漏洩だけでなく、業務フローの改ざんにつながるリスクがある点が深刻です。

チップス

メッセージが改ざんされても気づかないでしゅよね…注文データとか決済とかが書き換えられたら大変でしゅ。

ボス

だからこそ、管理UIをネットワーク的に隔離することが基本なんだ。パッチを当てるのは当然として、そもそも攻撃者が管理ポートに到達できない構成にする。これが根本的な対策だ。

今すぐ取るべき対応

SecurityWeekが推奨する対応は以下の通りです。

  • 修正済みバージョン(4.3.0 / 4.2.6 / 4.1.11 / 4.0.20 / 3.13.15)へ即時アップデートする
  • パッチ適用が難しい場合は管理ポート(15672 / 15671)へのアクセスをファイアウォールで制限する
  • OAuthクライアントシークレットをIDプロバイダー側でローテーション(再発行)する
  • 管理UIを運用ネットワークから分離し、必要な管理者のIPアドレスだけを許可する

現時点で実際の悪用報告はありませんが、管理エンドポイントの設計ミスは攻撃者が詳細を把握すれば即座に悪用できる性質のものです。
パッチ適用を後回しにするリスクは高めです。

まとめ:管理UIの隔離とパッチ適用をセットで実施する

RabbitMQのCVE-2026-5721は、OAuth連携環境で管理ポートにアクセスできれば誰でもシークレットを取得できるという設計ミスです。
ブローカーの完全制御につながる経路があり、業務データへの影響は軽視できません。

修正版へのアップデートと管理UIのネットワーク隔離を、今週中に完了させてください。
OAuthシークレットのローテーションも忘れずに実施しましょう。

チップス

わかりましたでしゅ!さっそくRabbitMQのバージョンを確認しまでしゅ!

ボス

ふふふ、動きが早いな。管理UIのポートが外に開いていないかも一緒に確認するといい。パッチを当てても、ネットワーク設計が甘ければ次の穴が狙われる。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次