
CVE-2026-25769
Небезопасная десериализация в кластерных коммуникациях Wazuh позволяет скомпрометированному worker-узлу выполнить RCE с правами root на master-узле.
Идентификатор CVE: CVE-2026-25769
Продукт: Wazuh
Затронутые версии: 4.0.0 → 4.14.2
Исправленная версия: 4.14.3
Критичность: Критическая
CVSS v3.1: 9.1
CWE: CWE-502 — десериализация недоверенных данных
Критическая уязвимость в кластерном режиме Wazuh позволяет атакующему с доступом к worker-узлу отправлять вредоносные сериализованные полезные нагрузки, которые обрабатываются master-узлом, что приводит к удалённому выполнению кода с правами root. (nvd.nist.gov)
Уязвимость существует в процессе синхронизации master/worker.
Когда worker-узел обменивается кластерными данными с master-узлом, недоверенные сериализованные объекты могут быть десериализованы без достаточной проверки.
Это позволяет злоумышленнику, уже контролирующему worker-узел:
Initial Access → Worker Node Compromise
↓
Malicious Cluster Sync Payload
↓
Unsafe Deserialization on Master
↓
Root Remote Code Execution
↓
Full SOC / SIEM Infrastructure Compromise
Этот CVE затрагивает среды, в которых:
Поскольку master-узел централизует:
Успешная эксплуатация может привести к полному захвату SIEM. (nvd.nist.gov)
Немедленно обновитесь:
Wazuh >= 4.14.3
Вендор подтверждает, что версия 4.14.3 устраняет уязвимость. (nvd.nist.gov)
До завершения установки исправления:
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies
Дополнительные рекомендации:
/var/ossec/logs/Сосредоточьтесь на:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Один скомпрометированный worker-узел может стать стартовой площадкой для полной компрометации master-узла Wazuh, фактически предоставляя атакующему контроль над централизованным стеком обнаружения и реагирования организации.
Это особенно опасно для:
Ставьте исправления быстро. Охотитесь за латеральным перемещением. Защищайте master-узел.