CVE-2026-25770
Wazuh présente une élévation de privilèges vers Root via l'écriture de fichiers du protocole de cluster
- Publié
- 17 mars 2026
- Mise à jour
- 18 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 59,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Wazuh est une plateforme gratuite et open source utilisée pour la prévention, la détection et la réponse aux menaces. À partir de la version 3.9.0 et avant la version 4.14.3, une vulnérabilité d'élévation de privilèges existe dans le protocole de synchronisation du cluster du Wazuh Manager. Le service `wazuh-clusterd` permet aux nœuds authentifiés d'écrire des fichiers arbitraires sur le système de fichiers du manager avec les permissions de l'utilisateur système `wazuh`. En raison de permissions par défaut non sécurisées, l'utilisateur `wazuh` dispose d'un accès en écriture au fichier de configuration principal du manager (`/var/ossec/etc/ossec.conf`). En exploitant le protocole du cluster pour écraser `ossec.conf`, un attaquant peut injecter un bloc de commande `<localfile>` malveillant. Le service `wazuh-logcollector`, qui s'exécute en tant que root, analyse cette configuration et exécute la commande injectée. Cette chaîne permet à un attaquant disposant des identifiants du cluster d'obtenir une exécution de code à distance complète en tant que root, violant le principe du moindre privilège et contournant le modèle de sécurité prévu. La version 4.14.3 corrige ce problème.
Sources
1Preuves de concept d'exploitation pour les vulnérabilités du cluster Wazuh CVE-2026-25769 et CVE-2026-25770, démontrant l'exécution de code à distance et l'élévation de privilèges via une désérialisation non sécurisée et l'écrasement de fichiers.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.