The RabbitMQ Java client library allows Java and JVM-based applications to connect to and interact with RabbitMQ nodes. Prior to 5.33.0, the AMQP connection tuning path records the negotiated AMQP framemax value, but src/main/java/com/rabbitmq/client/impl/SocketFrameHandler.java and NettyFrameHandlerFactory continue to validate broker-controlled frame payload lengths against maxInboundMessageBodySize because the negotiated limit is not applied consistently through setMaxInboundFramePayloadSize. A malicious or compromised broker can send a method frame larger than the negotiated framemax during or after connection establishment, causing the client to allocate and decode a protocol-invalid frame instead of rejecting it with MalformedFrameException. The protocol violation can disrupt the affected connection and cause client-side denial of service. This issue is fixed in version 5.33.0.
{
"cna_assigner": "GitHub_M",
"cwe_ids": [
"CWE-20"
],
"osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/61xxx/CVE-2026-61634.json"
}{
"extracted_events": [
{
"introduced": "0"
},
{
"fixed": "5.33.0"
}
],
"source": [
"AFFECTED_FIELD",
"REFERENCES"
]
}
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-61634.json"
[
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/AMQConnection.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/08790f09686173eb17b48d08a25edcb32e71a591",
"id": "CVE-2026-61634-0e5c0a8b",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"29776808060934731200201931493722276864",
"157806805022944321802421940977293455115",
"80452453490343436212161862645944662000"
]
},
"signature_type": "Line"
},
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/SocketFrameHandler.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/b491075f42e89967610c40beded68d3680cfd472",
"id": "CVE-2026-61634-160815b9",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"190928764492015454107891136516473032082",
"269648409593937361268746649589612617630",
"40695829026856543265240390882335139316",
"271990159300175902262638733235789818198",
"179291745350089658903299406352631379262",
"26042973755215439762418524504838465446",
"218880872344096593558894150315970885464"
]
},
"signature_type": "Line"
},
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/AMQConnection.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/b491075f42e89967610c40beded68d3680cfd472",
"id": "CVE-2026-61634-668ead69",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"29776808060934731200201931493722276864",
"157806805022944321802421940977293455115",
"80452453490343436212161862645944662000"
]
},
"signature_type": "Line"
},
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/NettyFrameHandlerFactory.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/b491075f42e89967610c40beded68d3680cfd472",
"id": "CVE-2026-61634-74b6138d",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"7364690302261734102967496031917630628",
"132283502741885140418525070527976370884",
"127523576502429203061785181547424056639",
"208180552232246077349218791124379685188",
"191848233339757114268547572160042636935",
"218196249718693080165070563108111529528",
"8638073533944866788679453264900490970"
]
},
"signature_type": "Line"
},
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/FrameHandler.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/b491075f42e89967610c40beded68d3680cfd472",
"id": "CVE-2026-61634-c46ac01d",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"178176693095931306470684237599297590173",
"47267406555663162483469558700829157781",
"65031191002986344572522130251736320964"
]
},
"signature_type": "Line"
},
{
"target": {
"function": "start",
"file": "src/main/java/com/rabbitmq/client/impl/AMQConnection.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/08790f09686173eb17b48d08a25edcb32e71a591",
"id": "CVE-2026-61634-d0839177",
"signature_version": "v1",
"digest": {
"length": 4659.0,
"function_hash": "336068886279777151848157528557000479145"
},
"signature_type": "Function"
},
{
"target": {
"function": "start",
"file": "src/main/java/com/rabbitmq/client/impl/AMQConnection.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/b491075f42e89967610c40beded68d3680cfd472",
"id": "CVE-2026-61634-d0e3c30d",
"signature_version": "v1",
"digest": {
"length": 4842.0,
"function_hash": "41876736697945474765532777898340874029"
},
"signature_type": "Function"
},
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/FrameHandler.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/08790f09686173eb17b48d08a25edcb32e71a591",
"id": "CVE-2026-61634-fd363e1f",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"178176693095931306470684237599297590173",
"47267406555663162483469558700829157781",
"65031191002986344572522130251736320964"
]
},
"signature_type": "Line"
},
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/NettyFrameHandlerFactory.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/08790f09686173eb17b48d08a25edcb32e71a591",
"id": "CVE-2026-61634-fe215a47",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"7364690302261734102967496031917630628",
"132283502741885140418525070527976370884",
"127523576502429203061785181547424056639",
"208180552232246077349218791124379685188",
"191848233339757114268547572160042636935",
"218196249718693080165070563108111529528",
"8638073533944866788679453264900490970"
]
},
"signature_type": "Line"
},
{
"target": {
"file": "src/main/java/com/rabbitmq/client/impl/SocketFrameHandler.java"
},
"deprecated": false,
"source": "https://github.com/rabbitmq/rabbitmq-java-client/commit/08790f09686173eb17b48d08a25edcb32e71a591",
"id": "CVE-2026-61634-fffdb4eb",
"signature_version": "v1",
"digest": {
"threshold": 0.9,
"line_hashes": [
"190928764492015454107891136516473032082",
"269648409593937361268746649589612617630",
"40695829026856543265240390882335139316",
"271990159300175902262638733235789818198",
"179291745350089658903299406352631379262",
"26042973755215439762418524504838465446",
"218880872344096593558894150315970885464"
]
},
"signature_type": "Line"
}
]
"2026-08-20T10:17:17Z"