„`html
Zusammenfassung
CVE-2026-28220 beschreibt kritische Schwachstellen in der Cluster Distributed API (DAPI) von Wazuh vor Version 4.14.5. Ein authentifizierter Cluster-Peer kann durch unsichere Deserialisierung und RBAC-Kontextmanipulation beliebige Code-Ausführung auf dem Master-Node mit erhöhten Privilegien erreichen.
Betroffene Systeme
Produkt: Wazuh Security Platform
Betroffene Versionen: vor 4.14.5
Angriffsvektor: Adjacent Network
Authentifizierung erforderlich: Ja (Cluster-Key)
Technische Details
Die Schwachstelle resultiert aus zwei kombinablen Sicherheitslücken:
1. Unsichere Deserialisierung (framework/wazuh/core/cluster/common.py): Die Methode as_wazuh_object() deserialisiert JSON ohne hinreichende Validierung. Die Allowlist in ALLOWED_CALLABLES_PACKAGES ist zu permissiv und erlaubt Callables aus den Paketen „wazuh“ und „api“.
2. RBAC-Kontextmanipulation (framework/wazuh/core/cluster/dapi/dapi.py): DAPI-Anfragen akzeptieren benutzerdefinierte rbac_permissions-Werte. Mit rbac_mode=black werden Autorisierungsprüfungen für geschützte Funktionen umgangen.
Ein Angreifer mit Cluster-Key-Zugriff kann diese Vektoren verketten, um: beliebige Dateien unter WAZUH_PATH zu schreiben, neue API-Benutzer zu erstellen, security.yaml zu manipulieren und letztlich den gesamten Manager zu kompromittieren.
Empfohlene Massnahmen
- Sofort: Update auf Wazuh 4.14.5 oder höher durchführen
- Cluster-Key-Sicherheit überprüfen; Zugriff auf Cluster-Netzwerk einschränken
- RBAC-Konfigurationen und API-Benutzerkonten auditieren
- Cluster-Kommunikationsprotokolle überwachen
- security.yaml auf Manipulationen prüfen
Bewertung
CVSS Score: 8.4 (High)
Kritikalität: Kritisch für Cluster-Deployments
Exploitbarkeit: Erfordert Authentifizierung, aber mit erheblichen Konsequenzen
Patch-Status: Verfügbar (Version 4.14.5+)
„`