
CVE-2026-25769
يسمح إلغاء التسلسل غير الآمن في اتصالات كتلة Wazuh لعقدة عامل (Worker) مخترقة بتحقيق RCE بصلاحيات الجذر على العقدة الرئيسية (Master).
معرف CVE: CVE-2026-25769
المنتج: Wazuh
الإصدارات المتأثرة: 4.0.0 → 4.14.2
الإصدار المُصحَّح: 4.14.3
الخطورة: حرجة
CVSS v3.1: 9.1
CWE: CWE-502 — إلغاء تسلسل البيانات غير الموثوقة
تسمح ثغرة حرجة في وضع كتلة Wazuh لمهاجم يمتلك حق الوصول إلى عقدة عامل بإرسال حمولات متسلسلة خبيثة تتم معالجتها بواسطة العقدة الرئيسية، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد بصلاحيات الجذر. (nvd.nist.gov)
تكمُن الثغرة في سير عمل مزامنة العقدة الرئيسية/العامل.
عندما تتبادل عقدة العامل بيانات الكتلة مع العقدة الرئيسية، قد يتم إلغاء تسلسل كائنات متسلسلة غير موثوقة دون تحقّقٍ كافٍ.
وهذا يتيح للمهاجم الذي يسيطر بالفعل على عقدة عامل أن:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
تؤثر هذه الثغرة (CVE) على البيئات التي تتوفر فيها الشروط التالية:
لأن العقدة الرئيسية تركّز ما يلي:
قد يؤدي الاستغلال الناجح إلى السيطرة الكاملة على SIEM. (nvd.nist.gov)
قم بالترقية فورًا:
Wazuh >= 4.14.3
يؤكد البائع أن الإصدار 4.14.3 يصحح الثغرة. (nvd.nist.gov)
حتى اكتمال التصحيح:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
توصيات إضافية:
/var/ossec/logs/ركّز على:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
يمكن لعقدة عامل واحدة مخترقة أن تصبح منصة انطلاق لاختراق Wazuh الرئيسية بالكامل، مما يمنح المهاجم فعليًا السيطرة على البنية المركزية للكشف والاستجابة في المؤسسة.
هذا يشكل خطرًا خاصًا على:
طبّق التصحيح بسرعة. ابحث عن الحركة الجانبية. احمِ العقدة الرئيسية.