PT-2026-78505 · Wazuh · Wazuh

CVE-2026-44253

·

Publicado

2026-08-19

·

Atualizado

2026-08-25

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Wazuh versões 3.9.0 até 4.14.4 Wazuh versões 5.0.0-beta1 e anteriores
Descrição O protocolo de cluster em framework/wazuh/core/cluster/common.py permite que um nó de cluster autenticado cause exaustão de memória no nó mestre. O método receive str() aceita um total controlado por um invasor para InBuffer sem um limite máximo, permitindo que um comando new str solicite bytearrays de vários gigabytes que se acumulam em in str. Além disso, o caminho de mensagem dividida retém fragmentos flag divided sob contadores exclusivos em div msg box sem limites de contagem, tamanho agregado ou expiração. Isso pode interromper a conectividade do agente e o processamento de alertas em todo o ambiente monitorado.
Recomendações Atualize para a versão 4.14.5. Atualize para a versão 5.0.0-beta2.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44253
GHSA-H5R8-GVHV-CMP2

Produtos afetados

Wazuh