RabbitMQ: Super-stream partitions unbounded allocation
Published Sep 23, 2026
5.9
MEDIUMCVSS 4.0
EPSS 0.28%
Description
RabbitMQ is a messaging and streaming broker. Prior to versions 4.1.11, 4.2.6, and 4.3.0, validate_partitions only checks that the requested partition count is at least 1, with no upper bound. A large count such as lists:seq(0, 500000000) allocates roughly 8GB. Preconditions include The rabbitmq_stream_management plugin must be enabled. The caller needs the management tag and access to the target vhost.. This issue is fixed in versions 4.1.11, 4.2.6, and 4.3.0.
Affected products
-
- Version >= 4.1.0, < 4.1.11StatusaffectedConstraints-
- Version >= 4.2.0, < 4.2.6StatusaffectedConstraints-
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Rabbitmq | Rabbitmq-Server | n/a |
|
No data.
No data.
Red Hat Hardened Images
rabbitmq-server4-3-main-4.3.6-1.hum1
Fixed · RHSA-2026:67552
Red Hat Hardened Images
rabbitmq-server4.2
Will not fix
Red Hat OpenStack Platform 13 (Queens)
rabbitmq-server
Not affected
Red Hat OpenStack Platform 16.2
rabbitmq-server
Not affected
Red Hat OpenStack Platform 17.1
rabbitmq-server
Not affected
Red Hat OpenStack Platform 18.0
rabbitmq-server
Fix deferred
| Product | Package | State | Advisory |
|---|---|---|---|
| Red Hat Hardened Images | rabbitmq-server4-3-main-4.3.6-1.hum1 | Fixed | RHSA-2026:67552 |
| Red Hat Hardened Images | rabbitmq-server4.2 | Will not fix | n/a |
| Red Hat OpenStack Platform 13 (Queens) | rabbitmq-server | Not affected | n/a |
| Red Hat OpenStack Platform 16.2 | rabbitmq-server | Not affected | n/a |
| Red Hat OpenStack Platform 17.1 | rabbitmq-server | Not affected | n/a |
| Red Hat OpenStack Platform 18.0 | rabbitmq-server | Fix deferred | n/a |
No package ranges for this CVE.
Remediation
Red Hat statement
Red Hat rates this flaw MODERATE in products that ship affected RabbitMQ builds. With the stream-management plugin enabled, a management-tagged user with access to a virtual host can request an excessive number of super-stream partitions, exhausting broker memory and causing a denial of service.
Red Hat mitigation
Restrict management-tagged accounts and disable stream management where it is not needed.
References (8)
- https://access.redhat.com/security/cve/CVE-2026-66080 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2539757 Issue Tracking
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-85637 Advisory
- https://github.com/rabbitmq/rabbitmq-server/releases/tag/v4.2.6 x_refsource_MISC
- https://github.com/rabbitmq/rabbitmq-server/releases/tag/v4.3.0 x_refsource_MISC
- https://github.com/rabbitmq/rabbitmq-server/security/advisories/GHSA-wg79-5449-m728 x_refsource_CONFIRM
- https://nvd.nist.gov/vuln/detail/CVE-2026-66080
- https://www.cve.org/CVERecord?id=CVE-2026-66080
Change history (0)
No recorded changes yet.