PT-2026-61613 · Wazuh · Wazuh
CVE-2026-28220
·
Publicado
2026-07-20
·
Atualizado
2026-07-20
CVSS v3.1
8.4
Alta
| Vetor | AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wazuh versões anteriores a 4.14.5
Description
Problemas no tratamento da Cluster Distributed API (DAPI) permitem que um peer do cluster, ou qualquer ator autenticado no canal do cluster usando a chave compartilhada do cluster, force o nó mestre a desserializar e executar um callable controlado por um invasor sob um contexto RBAC controlado pelo invasor. A falha ocorre porque a função
as wazuh object() em framework/wazuh/core/cluster/common.py desserializa JSON usando uma lista de permissões excessivamente ampla definida por ALLOWED CALLABLES PACKAGES. Além disso, as requisições DAPI em framework/wazuh/core/cluster/dapi/dapi.py aceitam um valor rbac permissions fornecido pelo cliente que a função run local() aplica como o contexto RBAC global. Ao fornecer um rbac mode de black, as verificações de autorização para funções protegidas por expose resources são ignoradas. Essa combinação permite ações administrativas privilegiadas no nó mestre, incluindo gravações arbitrárias de arquivos em WAZUH PATH, criação de novos usuários de API e adulteração do arquivo security.yaml, o que pode levar ao comprometimento total do gerenciador.Recommendations
Atualizar para a versão 4.14.5.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wazuh