Tristaninsec

Pesquisador deTalence Security
#2039de 56,335
122CVSS total
Vulnerabilidades · 17
Média
9
Alta
7
Crítica
1
PT-2026-82770
7.1
2026-08-27
Wazuh · Wazuh · CVE-2026-54085
**Nome do Software Vulnerável e Versões Afetadas** Wazuh versões 4.2.0 through 4.14.6 **Description** Múltiplos scripts de resposta ativa passam campos de alerta influenciados por atacantes para comandos de sistema privilegiados sem validar seu formato, permitindo a injeção de argumentos em ferramentas que são executadas como root. Especificamente, cinco scripts que lidam com o campo `srcip`—`route-null.c`, `netsh.c`, `pf.c`, `npf.c` e `ipfw.c`—não utilizam a verificação `get ip version()` para rejeitar entradas que não sejam IPs. Além disso, o `disable-account.c` passa o campo `dstuser` para `passwd`/`chuser` apenas com uma comparação básica contra "root". Um atacante pode injetar eventos de log manipulados, por exemplo, via syslog, para fornecer valores de `srcip` ou `dstuser` maliciosos. Quando uma regra de resposta ativa é acionada, esses valores são passados sem validação para comandos como `pfctl`, `npfctl`, `ipfw`, `route`, `netsh` e `passwd`. No Windows, a concatenação de linha de comando não citada na função `wpopenv()` permite que um `srcip` contendo espaços adicione argumentos adicionais, enquanto o `disable-account.c` pode ser abusado para bloquear contas de sistema arbitrárias. **Recommendations** Atualizar para a versão 4.14.7. Como mitigação temporária, restrinja a capacidade de injetar eventos de log manipulados via syslog ou outras fontes de entrada que acionem regras de resposta ativa.