
CVE-2026-25769
Wazuh क्लस्टर संचार में असुरक्षित डिसीरियलाइज़ेशन एक समझौता किए गए वर्कर नोड को मास्टर नोड पर रूट RCE प्राप्त करने की अनुमति देता है।
CVE ID: CVE-2026-25769
उत्पाद: Wazuh
प्रभावित संस्करण: 4.0.0 → 4.14.2
सुधारित संस्करण: 4.14.3
गंभीरता: Critical
CVSS v3.1: 9.1
CWE: CWE-502 — Deserialization of Untrusted Data
Wazuh क्लस्टर मोड में एक गंभीर भेद्यता किसी हमलावर को वर्कर नोड तक पहुँच के साथ दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड भेजने की अनुमति देती है, जिन्हें मास्टर नोड द्वारा संसाधित किया जाता है, जिसके परिणामस्वरूप रूट विशेषाधिकारों के साथ रिमोट कोड एक्सेक्यूशन होता है। (nvd.nist.gov)
यह भेद्यता मास्टर/वर्कर सिंक्रोनाइज़ेशन वर्कफ़्लो में मौजूद है।
जब कोई वर्कर नोड मास्टर के साथ क्लस्टर डेटा का आदान-प्रदान करता है, तो अविश्वसनीय सीरियलाइज़्ड ऑब्जेक्ट बिना पर्याप्त सत्यापन के डिसीरियलाइज़ हो सकते हैं।
यह एक खतरे वाले अभिनेता को, जो पहले से किसी वर्कर को नियंत्रित करता है, निम्नलिखित सक्षम बनाता है:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
यह CVE उन वातावरणों को प्रभावित करता है जहाँ:
क्योंकि मास्टर नोड निम्नलिखित को केंद्रीकृत करता है:
एक सफल शोषण पूर्ण SIEM अधिग्रहण का कारण बन सकता है। (nvd.nist.gov)
तुरंत अपग्रेड करें:
Wazuh >= 4.14.3
विक्रेता पुष्टि करता है कि 4.14.3 भेद्यता को पैच करता है। (nvd.nist.gov)
पैचिंग पूरी होने तक:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
अतिरिक्त अनुशंसाएँ:
/var/ossec/logs/ का ऑडिट करेंइन पर ध्यान दें:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
एक भी समझौता किया गया वर्कर Wazuh मास्टर को पूरी तरह से समझौता करने का लॉन्चपैड बन सकता है, जो प्रभावी रूप से हमलावर को संगठन के केंद्रीकृत डिटेक्शन और रिस्पॉन्स स्टैक पर नियंत्रण देता है।
यह विशेष रूप से इनके लिए खतरनाक है:
तेज़ी से पैच करें। लेटरल मूवमेंट का शिकार करें। मास्टर की सुरक्षा करें।