RocketMQ NameServer 与 Broker 的更新配置接口未鉴权,攻击者可修改 rocketmqHome 路径实现任意命令执行。
受影响的产品与版本
RocketMQ 4.x / 5.x < 5.1.1
修复建议
- 升级至 5.1.1 或 4.9.6 以上;
- NameServer/Broker 端口(9876/10911)禁止暴露公网;
- 检查 updateBrokerConfig 调用日志。
参考链接
青苗网络安全大学校园安全服务中心
2026-08-20
RocketMQ NameServer 与 Broker 的更新配置接口未鉴权,攻击者可修改 rocketmqHome 路径实现任意命令执行。
RocketMQ 4.x / 5.x < 5.1.1
青苗网络安全大学校园安全服务中心
2026-08-20