
CVE-2026-25769
A desserialização insegura nas comunicações de cluster do Wazuh permite que um nó worker comprometido alcance RCE como root no nó master.
ID da CVE: CVE-2026-25769
Produto: Wazuh
Versões Afetadas: 4.0.0 → 4.14.2
Versão Corrigida: 4.14.3
Severidade: Crítica
CVSS v3.1: 9.1
CWE: CWE-502 — Desserialização de Dados Não Confiáveis
Uma vulnerabilidade crítica no modo cluster do Wazuh permite que um atacante com acesso a um nó worker envie payloads serializados maliciosos que são processados pelo nó master, resultando em execução remota de código com privilégios de root. (nvd.nist.gov)
A vulnerabilidade existe no fluxo de sincronização master/worker.
Quando um nó worker troca dados de cluster com o master, objetos serializados não confiáveis podem ser desserializados sem validação suficiente.
Isso permite que um ator de ameaças que já controla um worker:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
Esta CVE afeta ambientes onde:
Porque o nó master centraliza:
Uma exploração bem-sucedida pode levar à assunção completa do SIEM. (nvd.nist.gov)
Atualize imediatamente:
Wazuh >= 4.14.3
O fornecedor confirma que a versão 4.14.3 corrige a vulnerabilidade. (nvd.nist.gov)
Até que a correção seja concluída:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
Recomendações adicionais:
/var/ossec/logs/Foque em:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Um único worker comprometido pode se tornar uma plataforma de lançamento para comprometer totalmente o master do Wazuh, dando efetivamente a um atacante o controle sobre a pilha centralizada de detecção e resposta da organização.
Isso é especialmente perigoso para:
Corrija rápido. Cace movimento lateral. Proteja o master.