
CVE-2026-25769
Wazuhクラスター通信における安全でないデシリアライゼーションにより、侵害されたワーカーノードがマスターノード上でroot権限のRCEを達成できる可能性があります。
CVE ID: CVE-2026-25769
製品: Wazuh
影響を受けるバージョン: 4.0.0 → 4.14.2
修正バージョン: 4.14.3
深刻度: Critical
CVSS v3.1: 9.1
CWE: CWE-502 — Deserialization of Untrusted Data
Wazuhクラスターモードの重大な脆弱性により、ワーカーノードにアクセスできる攻撃者が悪意のあるシリアライズ済みペイロードを送信し、それがマスターノードによって処理されることで、root権限によるリモートコード実行が引き起こされます。(nvd.nist.gov)
この脆弱性はマスター/ワーカー同期ワークフローに存在します。
ワーカーノードがマスターとクラスターデータを交換する際、信頼されないシリアライズ済みオブジェクトが十分な検証なしにデシリアライズされる可能性があります。
これにより、既にワーカーを制御している攻撃者は以下が可能になります:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
このCVEは以下の環境に影響します:
マスターノードが一元管理しているため:
攻撃が成功すると、SIEM全体の乗っ取りにつながる可能性があります。(nvd.nist.gov)
直ちにアップグレードしてください:
Wazuh >= 4.14.3
ベンダーは4.14.3で本脆弱性が修正されることを確認しています。(nvd.nist.gov)
パッチ適用が完了するまで:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
追加の推奨事項:
/var/ossec/logs/を監査する以下に注目:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
侵害されたワーカーが1台あるだけで、Wazuhマスターを完全に侵害するための足がかりとなり得、事実上、攻撃者に組織の集中型検知・対応スタックの制御を与えることになります。
これは特に以下にとって危険です:
迅速にパッチを当て、横移動を追跡し、マスターを守りましょう。