
CVE-2026-25769
La désérialisation non sécurisée dans les communications du cluster Wazuh permet à un nœud worker compromis d'obtenir une RCE root sur le nœud master.
CVE ID : CVE-2026-25769
Produit : Wazuh
Versions affectées : 4.0.0 → 4.14.2
Version corrigée : 4.14.3
Sévérité : Critical
CVSS v3.1 : 9.1
CWE : CWE-502 — Désérialisation de données non fiables
Une vulnérabilité critique dans le mode cluster Wazuh permet à un attaquant ayant accès à un nœud worker d'envoyer des charges utiles sérialisées malveillantes qui sont traitées par le nœud master, entraînant une exécution de code à distance avec les privilèges root. (nvd.nist.gov)
La vulnérabilité se situe dans le flux de synchronisation master/worker.
Lorsqu'un nœud worker échange des données de cluster avec le master, des objets sérialisés non fiables peuvent être désérialisés sans validation suffisante.
Cela permet à un acteur malveillant qui contrôle déjà un worker de :
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
Cette CVE affecte les environnements où :
Car le nœud master centralise :
Une exploitation réussie peut mener à une prise de contrôle complète du SIEM. (nvd.nist.gov)
Mettez à niveau immédiatement :
Wazuh >= 4.14.3
Le fournisseur confirme que la version 4.14.3 corrige la vulnérabilité. (nvd.nist.gov)
En attendant l'application du correctif :
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
Recommandations supplémentaires :
/var/ossec/logs/Concentrez-vous sur :
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Un seul worker compromis peut devenir un tremplin pour compromettre entièrement le master Wazuh, donnant ainsi à un attaquant le contrôle de la pile centralisée de détection et de réponse de l'organisation.
C'est particulièrement dangereux pour :
Corrigez vite. Chassez le mouvement latéral. Protégez le master.