CVE-2026-25770
Wazuh имеет повышение привилегий до root через запись файла в кластерном протоколе
- Опубликовано
- 17 мар. 2026 г.
- Обновлено
- 18 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 59,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Wazuh — это бесплатная платформа с открытым исходным кодом, используемая для предотвращения, обнаружения и реагирования на угрозы. Начиная с версии 3.9.0 и до версии 4.14.3, в протоколе синхронизации кластера Wazuh Manager существует уязвимость повышения привилегий. Сервис `wazuh-clusterd` позволяет аутентифицированным узлам записывать произвольные файлы в файловую систему менеджера с правами системного пользователя `wazuh`. Из-за небезопасных настроек прав по умолчанию пользователь `wazuh` имеет доступ на запись к основному файлу конфигурации менеджера (`/var/ossec/etc/ossec.conf`). Используя кластерный протокол для перезаписи `ossec.conf`, злоумышленник может внедрить вредоносный блок команд `<localfile>`. Сервис `wazuh-logcollector`, который работает с правами root, анализирует эту конфигурацию и выполняет внедрённую команду. Эта цепочка позволяет злоумышленнику, имеющему учётные данные кластера, получить полное удалённое выполнение кода с правами root, нарушая принцип минимальных привилегий и обходя предполагаемую модель безопасности. Версия 4.14.3 устраняет эту проблему.
Источники
1Эксплойты proof-of-concept для уязвимостей кластера Wazuh CVE-2026-25769 и CVE-2026-25770, демонстрирующие удалённое выполнение кода и повышение привилегий через небезопасную десериализацию и перезапись файлов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.