
CVE-2026-25769
La deserializzazione non sicura nelle comunicazioni cluster di Wazuh consente a un nodo worker compromesso di ottenere RCE come root sul nodo master.
ID CVE: CVE-2026-25769
Wazuh4.0.0 → 4.14.24.14.3Critica9.1CWE-502 — Deserializzazione di dati non attendibiliUna vulnerabilità critica nella modalità cluster di Wazuh consente a un attaccante con accesso a un nodo worker di inviare payload serializzati dannosi che vengono elaborati dal nodo master, determinando esecuzione remota di codice con privilegi di root. (nvd.nist.gov)
La vulnerabilità risiede nel flusso di sincronizzazione master/worker.
Quando un nodo worker scambia dati cluster con il master, oggetti serializzati non attendibili possono essere deserializzati senza una validazione sufficiente.
Ciò consente a un attaccante che controlla già un worker di:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise

Questa CVE interessa gli ambienti in cui:
Poiché il nodo master centralizza:
Uno sfruttamento riuscito può portare alla compromissione completa del SIEM. (nvd.nist.gov)
Aggiorna immediatamente:
Wazuh >= 4.14.3
Il vendor conferma che 4.14.3 corregge la vulnerabilità. (nvd.nist.gov)
In attesa del completamento del patching:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
Raccomandazioni aggiuntive:
/var/ossec/logs/Concentrati su:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Un singolo worker compromesso può diventare una rampa di lancio per compromettere completamente il master Wazuh, dando di fatto all'attaccante il controllo dello stack centralizzato di rilevamento e risposta dell'organizzazione.
Ciò è particolarmente pericoloso per:
Applica le patch rapidamente. Caccia il movimento laterale. Proteggi il master.