Wazuh 集群通信中的不安全反序列化允许被攻破的 worker 节点 在 master 节点 上实现 root 权限的远程代码执行。
CVE ID: CVE-2026-25769
产品: Wazuh
受影响版本: 4.0.0 → 4.14.2
修复版本: 4.14.3
严重性: 严重
CVSS v3.1: 9.1
CWE: CWE-502 — 不可信数据的反序列化
Wazuh 集群模式中的一个严重漏洞允许具有 worker 节点 访问权限的攻击者发送恶意序列化 payload,这些 payload 由 master 节点 处理,导致 具有 root 权限的远程代码执行。(nvd.nist.gov)
该漏洞存在于 master/worker 同步工作流 中。
当 worker 节点与 master 交换集群数据时,不可信的序列化对象 可能在没有充分验证的情况下被反序列化。
这使得已经控制 worker 的威胁行为者能够:
初始访问 → Worker 节点被攻破
↓
恶意集群同步 Payload
↓
Master 上的不安全反序列化
↓
Root 权限远程代码执行
↓
完全 SOC / SIEM 基础设施被攻破
该 CVE 影响以下环境:
由于 master 节点集中管理:
成功利用可能导致 完全接管 SIEM。(nvd.nist.gov)
立即升级:
Wazuh >= 4.14.3
供应商确认 4.14.3 已修复该漏洞。(nvd.nist.gov)
在完成修复前:
# 限制集群流量
仅允许受信任的 worker IP
禁用未使用的 worker
轮换集群认证密钥
限制东西向横向移动
监控集群同步异常
其他建议:
/var/ossec/logs/关注:
/var/ossec/logs/ossec.log
/var/ossec/queue/cluster/
/var/ossec/framework/python/
- worker 同步突发异常
- 格式错误的序列化 payload 错误
- 意外的 Python 子进程
- 从 wazuh-manager 执行的 shell
- 新的 root 拥有的临时文件
- worker 发起的提权链
title: Wazuh 集群不安全反序列化尝试
id: CVE-2026-25769
status: experimental
logsource:
product: linux
service: wazuh-manager
detection:
selection:
process.parent.name: wazuh-manager
process.name:
- python3
- sh
- bash
condition: selection
level: critical
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
一个被攻破的 worker 可以成为 完全攻破 Wazuh master 的跳板,使攻击者有效控制组织集中化的检测与响应栈。
这对以下环境尤其危险:
快速修补。狩猎横向移动。保护 master。