PT-2026-61613 · Wazuh · Wazuh

CVE-2026-28220

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

8.4

Alta

VetorAV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Wazuh versões anteriores a 4.14.5
Description Problemas no tratamento da Cluster Distributed API (DAPI) permitem que um peer do cluster, ou qualquer ator autenticado no canal do cluster usando a chave compartilhada do cluster, force o nó mestre a desserializar e executar um callable controlado por um invasor sob um contexto RBAC controlado pelo invasor. A falha ocorre porque a função as wazuh object() em framework/wazuh/core/cluster/common.py desserializa JSON usando uma lista de permissões excessivamente ampla definida por ALLOWED CALLABLES PACKAGES. Além disso, as requisições DAPI em framework/wazuh/core/cluster/dapi/dapi.py aceitam um valor rbac permissions fornecido pelo cliente que a função run local() aplica como o contexto RBAC global. Ao fornecer um rbac mode de black, as verificações de autorização para funções protegidas por expose resources são ignoradas. Essa combinação permite ações administrativas privilegiadas no nó mestre, incluindo gravações arbitrárias de arquivos em WAZUH PATH, criação de novos usuários de API e adulteração do arquivo security.yaml, o que pode levar ao comprometimento total do gerenciador.
Recommendations Atualizar para a versão 4.14.5.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28220
GHSA-W2JJ-PFQ9-MH9P

Produtos afetados

Wazuh