Wazuh · Wazuh · CVE-2026-61783
**Nome do Software Vulnerável e Versões Afetadas**
Wazuh versões 4.14.0 through 4.14.6
**Description**
Um usuário autenticado de baixo privilégio pode ler o segredo do cluster na configuração do gerenciador. Isso ocorre porque a lógica usada para mascarar valores sensíveis é desativada sempre que qualquer regra de Controle de Acesso Baseado em Função (RBAC) de atualização de configuração existe, independentemente de a regra estar definida como permitir ou negar. Especificamente, o decorador `mask sensitive config()` aplica a máscara apenas se a função ` has update permissions()` retornar falso. No entanto, a função ` has update permissions()` considera que um usuário possui permissões de atualização se uma regra `manager:update config` ou `cluster:update config` estiver presente, sem verificar o efeito real da regra. Consequentemente, uma conta com a edição de configuração explicitamente negada é incorretamente tratada como tendo permissões de atualização, desativando a máscara. Uma requisição GET autenticada ao endpoint de configuração usando o parâmetro `raw=true` pode então retornar o arquivo XML `ossec.conf` contendo a `cluster.key` em texto claro.
**Recommendations**
Atualizar para a versão 4.14.7.