PT-2026-78507 · Wazuh · Wazuh

CVE-2026-44255

·

Publicado

2026-08-19

·

Atualizado

2026-08-25

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Wazuh versões 4.0.0 até 4.14.5 Wazuh versões 5.0.0-beta1 e anteriores
Descrição A função check user() dentro de AuthenticationManager em framework/wazuh/rbac/orm.py executa check password hash() apenas se o nome de usuário fornecido existir. Como um nome de usuário inexistente retorna imediatamente, enquanto um nome de usuário válido inicia um cálculo bcrypt computacionalmente caro, um invasor remoto não autenticado pode usar a análise de tempo das respostas de autenticação para enumerar nomes de usuário válidos. Essas informações podem então ser aproveitadas em ataques de credenciais subsequentes.
Recomendações Atualizar para a versão 4.14.6. Atualizar para a versão 5.0.0-beta2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44255
GHSA-3978-44Q9-9PX9

Produtos afetados

Wazuh