
CVE-2026-25769
Unsichere Deserialisierung in der Wazuh-Cluster-Kommunikation ermöglicht einem kompromittierten Worker-Knoten, eine Root-RCE auf dem Master-Knoten zu erreichen.
CVE-ID: CVE-2026-25769
Produkt: Wazuh
Betroffene Versionen: 4.0.0 → 4.14.2
Behobene Version: 4.14.3
Schweregrad: Kritisch
CVSS v3.1: 9.1
CWE: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
Eine kritische Schwachstelle im Wazuh-Clustermodus ermöglicht einem Angreifer mit Zugriff auf einen Worker-Knoten, bösartige serialisierte Payloads zu senden, die vom Master-Knoten verarbeitet werden, was zu Remote-Codeausführung mit Root-Rechten führt. (nvd.nist.gov)
Die Schwachstelle besteht im Master/Worker-Synchronisierungsworkflow.
Wenn ein Worker-Knoten Cluster-Daten mit dem Master austauscht, können nicht vertrauenswürdige serialisierte Objekte ohne ausreichende Validierung deserialisiert werden.
Dies ermöglicht einem Bedrohungsakteur, der bereits einen Worker kontrolliert:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
Diese CVE betrifft Umgebungen, in denen:
Da der Master-Knoten zentralisiert:
Ein erfolgreicher Exploit kann zu einer vollständigen SIEM-Übernahme führen. (nvd.nist.gov)
Sofort aktualisieren:
Wazuh >= 4.14.3
Der Hersteller bestätigt, dass 4.14.3 die Schwachstelle behebt. (nvd.nist.gov)
Bis das Patch abgeschlossen ist:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
Zusätzliche Empfehlungen:
/var/ossec/logs/ auditierenFokus auf:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Ein einziger kompromittierter Worker kann als Sprungbrett zur vollständigen Kompromittierung des Wazuh-Masters dienen und einem Angreifer effektiv die Kontrolle über den zentralisierten Erkennungs- und Reaktions-Stack des Unternehmens geben.
Dies ist besonders gefährlich für:
Schnell patchen. Laterale Bewegung jagen. Den Master schützen.