CVE-2026-69219: RabbitMQ Java client ValueReader: Oversized LongString/bytes length triggers OOM via unchecked allocation
ValueReader.readBytes() allocates a byte array sized by a wire-declared content length without validating it against actual frame data. A malicious AMQP peer triggers OOM by declaring a ~2GB string/bytes field.
References
- github.com/advisories/GHSA-68mj-5wr7-6fgg
- github.com/rabbitmq/rabbitmq-java-client/commit/388209356c6478088efce4d8a07b68e73837a7a0
- github.com/rabbitmq/rabbitmq-java-client/commit/6a87a8dcdc8b4cc4b961a7cdd388276446e5dfb2
- github.com/rabbitmq/rabbitmq-java-client/pull/2007
- github.com/rabbitmq/rabbitmq-java-client/pull/2008
- github.com/rabbitmq/rabbitmq-java-client/releases/tag/v5.33.1
- github.com/rabbitmq/rabbitmq-java-client/security/advisories/GHSA-68mj-5wr7-6fgg
- nvd.nist.gov/vuln/detail/CVE-2026-69219
Code Behaviors & Features
Detect and mitigate CVE-2026-69219 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →