CVE-2026-25770
ثغرة تصعيد صلاحيات إلى الجذر في Wazuh عبر كتابة ملفات في بروتوكول الكتلة
- تم النشر
- 17/03/2026
- محدث
- 18/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 59.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Wazuh هي منصة مجانية ومفتوحة المصدر تُستخدم للوقاية من التهديدات واكتشافها والاستجابة لها. ابتداءً من الإصدار 3.9.0 وحتى ما قبل الإصدار 4.14.3، توجد ثغرة تصعيد صلاحيات في بروتوكول مزامنة الكتلة (Cluster) في مدير Wazuh. تتيح خدمة `wazuh-clusterd` للعقد المُصادَق عليها كتابة ملفات عشوائية على نظام ملفات المدير بصلاحيات مستخدم النظام `wazuh`. بسبب الصلاحيات الافتراضية غير الآمنة، يمتلك مستخدم `wazuh` صلاحية الكتابة على ملف الإعداد الرئيسي للمدير (`/var/ossec/etc/ossec.conf`). من خلال استغلال بروتوكول الكتلة لاستبدال `ossec.conf`، يمكن للمهاجم حقن كتلة أوامر ضارة `<localfile>`. تقوم خدمة `wazuh-logcollector`، التي تعمل بصلاحيات الجذر (root)، بتحليل هذا الإعداد وتنفيذ الأمر المُحقَن. تسمح هذه السلسلة للمهاجم الذي يمتلك بيانات اعتماد الكتلة بالحصول على تنفيذ كامل للأوامر عن بُعد بصلاحيات الجذر (Root Remote Code Execution)، مما ينتهك مبدأ الامتيازات الأقل ويتجاوز نموذج الأمان المقصود. يعمل الإصدار 4.14.3 على إصلاح هذه المشكلة.
المصادر
1إثباتات مفهوم لاستغلال ثغرات مجموعة Wazuh CVE-2026-25769 وCVE-2026-25770، توضح تنفيذ التعليمات البرمجية عن بُعد ورفع الامتيازات عبر إلغاء التسلسل غير الآمن واستبدال الملفات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.