CVE-2026-25770
Wazuh tem Escalação de Privilégios para Root via Escrita de Arquivo no Protocolo de Cluster
- Publicado
- 17 de mar. de 2026
- Atualizado
- 18 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 59,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Wazuh é uma plataforma gratuita e de código aberto usada para prevenção, detecção e resposta a ameaças. A partir da versão 3.9.0 e antes da versão 4.14.3, existe uma vulnerabilidade de escalonamento de privilégios no protocolo de sincronização de cluster do Wazuh Manager. O serviço `wazuh-clusterd` permite que nós autenticados gravem arquivos arbitrários no sistema de arquivos do manager com as permissões do usuário do sistema `wazuh`. Devido a permissões padrão inseguras, o usuário `wazuh` tem acesso de gravação ao arquivo de configuração principal do manager (`/var/ossec/etc/ossec.conf`). Ao aproveitar o protocolo de cluster para sobrescrever o `ossec.conf`, um atacante pode injetar um bloco de comando `<localfile>` malicioso. O serviço `wazuh-logcollector`, que é executado como root, analisa essa configuração e executa o comando injetado. Essa cadeia permite que um atacante com credenciais de cluster obtenha Execução Remota de Código (RCE) total como root, violando o princípio do menor privilégio e contornando o modelo de segurança pretendido. A versão 4.14.3 corrige o problema.
Fontes
1Provas de conceito de exploração para vulnerabilidades do cluster Wazuh CVE-2026-25769 e CVE-2026-25770, demonstrando execução remota de código e escalonamento de privilégios por meio de desserialização insegura e sobrescrita de arquivos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.