Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-25769 — CVE-2026-25769 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-25769
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHub0xblackash/cve-2026-25769

CVE-2026-25769

CVE-2026-25769

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2026-25769 — Небезопасная десериализация Wazuh с удалённым выполнением кода (RCE)

Критическое предупреждение CVE-2026-25769

Severity CVSS CWE Fixed Mode

Критический RCE: Worker ➜ Master в кластерном режиме Wazuh

Небезопасная десериализация в кластерных коммуникациях Wazuh позволяет скомпрометированному worker-узлу выполнить RCE с правами root на master-узле.


📌 Обзор

Идентификатор CVE: CVE-2026-25769 Продукт: Wazuh Затронутые версии: 4.0.0 → 4.14.2 Исправленная версия: 4.14.3 Критичность: Критическая CVSS v3.1: 9.1 CWE: CWE-502 — десериализация недоверенных данных

Критическая уязвимость в кластерном режиме Wazuh позволяет атакующему с доступом к worker-узлу отправлять вредоносные сериализованные полезные нагрузки, которые обрабатываются master-узлом, что приводит к удалённому выполнению кода с правами root. (nvd.nist.gov)


🧠 Техническое описание

Уязвимость существует в процессе синхронизации master/worker.

Когда worker-узел обменивается кластерными данными с master-узлом, недоверенные сериализованные объекты могут быть десериализованы без достаточной проверки.

Это позволяет злоумышленнику, уже контролирующему worker-узел:

  • внедрять вредоносные сериализованные полезные нагрузки
  • инициировать произвольное восстановление объектов Python
  • выполнять код, контролируемый атакующим
  • проникать в master manager
  • получать выполнение кода с правами root

🔥 Путь атаки

root@kitploit:~
Initial Access → Worker Node Compromise
                ↓
Malicious Cluster Sync Payload
                ↓
Unsafe Deserialization on Master
                ↓
Root Remote Code Execution
                ↓
Full SOC / SIEM Infrastructure Compromise

📷 Скриншот

Wazuh-CVE-2026-25769

🎯 Область воздействия

Этот CVE затрагивает среды, в которых:

  • ✅ Wazuh работает в кластерном режиме
  • ✅ версия находится в диапазоне от 4.0.0 до 4.14.2
  • ✅ как минимум один worker-узел скомпрометирован
  • ✅ разрешено взаимодействие worker ↔ master

⚠️ Цели высокого риска

Поскольку master-узел централизует:

  • правила обнаружения
  • ключи агентов
  • интеграции
  • активные ответы
  • облачные коннекторы
  • каналы threat intelligence
  • панели мониторинга SOC

Успешная эксплуатация может привести к полному захвату SIEM. (nvd.nist.gov)


🛡️ Смягчение последствий

✅ Постоянное исправление

Немедленно обновитесь:

root@kitploit:~
Wazuh >= 4.14.3

Вендор подтверждает, что версия 4.14.3 устраняет уязвимость. (nvd.nist.gov)

🚑 Временное усиление защиты

До завершения установки исправления:

root@kitploit:~
# Restrict cluster traffic
Allow only trusted worker IPs
Disable unused workers
Rotate cluster authentication secrets
Limit east-west lateral movement
Monitor cluster sync anomalies

Дополнительные рекомендации:

  • изолируйте worker-узлы в отдельных VLAN
  • ограничьте доступ по SSH
  • ротируйте API-ключи
  • проверяйте пользовательские интеграции
  • аудируйте /var/ossec/logs/
  • проверяйте изменения файлов, принадлежащих root

🔍 Обнаружение и охота за угрозами

📁 Артефакты журналов

Сосредоточьтесь на:

root@kitploit:~
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/

🧪 Индикаторы для охоты

root@kitploit:~
- unusual worker sync bursts
- malformed serialized payload errors
- unexpected Python child processes
- shell execution from wazuh-manager
- new root-owned temp files
- worker-originated privilege escalation chain

🧩 Логика обнаружения в стиле Sigma

root@kitploit:~
title: Wazuh Cluster Unsafe Deserialization Attempt
id: CVE-2026-25769
status: experimental
logsource:
  product: linux
  service: wazuh-manager

detection:
  selection:
    process.parent.name: wazuh-manager
    process.name:
      - python3
      - sh
      - bash
  condition: selection

level: critical

📊 Вектор CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

📖 Расшифровка

  • AV:N → эксплуатируется по сети
  • AC:L → низкая сложность
  • PR:H → требует предварительной компрометации worker-узла
  • S:C → изменённая область действия: worker ➜ master
  • CIA:H → полное воздействие на конфиденциальность, целостность и доступность

🧱 Заявление о рисках для руководства

Один скомпрометированный worker-узел может стать стартовой площадкой для полной компрометации master-узла Wazuh, фактически предоставляя атакующему контроль над централизованным стеком обнаружения и реагирования организации.

Это особенно опасно для:

  • MSSP-провайдеров
  • корпоративных SOC
  • мультитенантных кластеров Wazuh
  • облачных развёртываний SIEM
  • регулируемых сред

📚 Ссылки

  • Консультация NVD — CVE-2026-25769 (nvd.nist.gov)
  • Консультация вендора Wazuh (GHSA) (github.com)
  • Релизы Wazuh / Исправленная версия (github.com)

⭐ Если это помогло вашей команде безопасности, поставьте звёздочку репозиторию

Ставьте исправления быстро. Охотитесь за латеральным перемещением. Защищайте master-узел.

Скачать инструмент