CVE-2026-25770
Wazuh hat eine Privilegieneskalation zu Root über Cluster-Protokoll-Dateischreiben
- Veröffentlicht
- 17.03.2026
- Aktualisiert
- 18.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 59,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Wazuh ist eine kostenlose Open-Source-Plattform, die zur Bedrohungsprävention, -erkennung und -reaktion eingesetzt wird. Ab Version 3.9.0 und vor Version 4.14.3 besteht eine Privilegieneskalations-Schwachstelle im Cluster-Synchronisierungsprotokoll des Wazuh-Managers. Der Dienst `wazuh-clusterd` ermöglicht es authentifizierten Knoten, beliebige Dateien mit den Berechtigungen des Systembenutzers `wazuh` auf dem Dateisystem des Managers zu schreiben. Aufgrund unsicherer Standardberechtigungen hat der Benutzer `wazuh` Schreibzugriff auf die Hauptkonfigurationsdatei des Managers (`/var/ossec/etc/ossec.conf`). Durch die Nutzung des Cluster-Protokolls zum Überschreiben von `ossec.conf` kann ein Angreifer einen bösartigen `<localfile>`-Befehlsblock injizieren. Der Dienst `wazuh-logcollector`, der als root läuft, analysiert diese Konfiguration und führt den injizierten Befehl aus. Diese Kette ermöglicht es einem Angreifer mit Cluster-Anmeldeinformationen, vollständige Root-Remote-Codeausführung zu erlangen, wodurch das Prinzip der geringsten Privilegien verletzt und das beabsichtigte Sicherheitsmodell umgangen wird. Version 4.14.3 behebt das Problem.
Quellen
1Proof-of-Concept-Exploits für Schwachstellen im Wazuh-Cluster CVE-2026-25769 und CVE-2026-25770, die Remote-Code-Ausführung und Privilegieneskalation über unsichere Deserialisierung und Dateiüberschreibung demonstrieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.