PT-2026-78507 · Wazuh · Wazuh
CVE-2026-44255
·
Publicado
2026-08-19
·
Atualizado
2026-08-25
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Wazuh versões 4.0.0 até 4.14.5
Wazuh versões 5.0.0-beta1 e anteriores
Descrição
A função
check user() dentro de AuthenticationManager em framework/wazuh/rbac/orm.py executa check password hash() apenas se o nome de usuário fornecido existir. Como um nome de usuário inexistente retorna imediatamente, enquanto um nome de usuário válido inicia um cálculo bcrypt computacionalmente caro, um invasor remoto não autenticado pode usar a análise de tempo das respostas de autenticação para enumerar nomes de usuário válidos. Essas informações podem então ser aproveitadas em ataques de credenciais subsequentes.Recomendações
Atualizar para a versão 4.14.6.
Atualizar para a versão 5.0.0-beta2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wazuh