PT-2026-78505 · Wazuh · Wazuh
CVE-2026-44253
·
Publicado
2026-08-19
·
Atualizado
2026-08-25
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wazuh versões 3.9.0 até 4.14.4
Wazuh versões 5.0.0-beta1 e anteriores
Descrição
O protocolo de cluster em
framework/wazuh/core/cluster/common.py permite que um nó de cluster autenticado cause exaustão de memória no nó mestre. O método receive str() aceita um total controlado por um invasor para InBuffer sem um limite máximo, permitindo que um comando new str solicite bytearrays de vários gigabytes que se acumulam em in str. Além disso, o caminho de mensagem dividida retém fragmentos flag divided sob contadores exclusivos em div msg box sem limites de contagem, tamanho agregado ou expiração. Isso pode interromper a conectividade do agente e o processamento de alertas em todo o ambiente monitorado.Recomendações
Atualize para a versão 4.14.5.
Atualize para a versão 5.0.0-beta2.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wazuh