
CVE-2026-25769
Wazuh 클러스터 통신의 안전하지 않은 역직렬화로 인해 손상된 worker 노드가 master 노드에서 root RCE를 달성할 수 있습니다.
CVE ID: CVE-2026-25769
제품: Wazuh
영향받는 버전: 4.0.0 → 4.14.2
수정 버전: 4.14.3
심각도: Critical
CVSS v3.1: 9.1
CWE: CWE-502 — Deserialization of Untrusted Data
Wazuh 클러스터 모드의 치명적인 취약점으로 인해 worker 노드에 접근 권한이 있는 공격자가 악성 직렬화 페이로드를 전송할 수 있으며, 이는 master 노드에서 처리되어 루트 권한을 통한 원격 코드 실행으로 이어집니다. (nvd.nist.gov)
이 취약점은 master/worker 동기화 워크플로우에 존재합니다.
worker 노드가 master와 클러스터 데이터를 교환할 때, 신뢰할 수 없는 직렬화 객체가 충분한 검증 없이 역직렬화될 수 있습니다.
이미 worker를 제어하고 있는 공격자는 다음을 수행할 수 있습니다:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
이 CVE는 다음 조건의 환경에 영향을 줍니다:
master 노드가 다음 항목을 중앙 집중화하기 때문에:
성공적인 익스플로잇은 완전한 SIEM 탈취로 이어질 수 있습니다. (nvd.nist.gov)
즉시 업그레이드하세요:
Wazuh >= 4.14.3
공급업체는 4.14.3에서 취약점이 패치되었음을 확인했습니다. (nvd.nist.gov)
패치가 완료될 때까지:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
추가 권장 사항:
/var/ossec/logs/ 감사다음에 집중하세요:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
손상된 worker 하나가 Wazuh master를 완전히 손상시키는 발판이 되어, 공격자에게 조직의 중앙 집중식 탐지 및 대응 스택에 대한 통제권을 사실상 부여할 수 있습니다.
이는 특히 다음 환경에서 위험합니다:
빠르게 패치하세요. 측면 이동을 추적하세요. 마스터를 보호하세요.