PT-2026-78508 · Wazuh · Wazuh
CVE-2026-44256
·
Publicado
2026-08-19
·
Atualizado
2026-08-19
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Wazuh versões 4.4.0 até 4.14.5
Wazuh versões 5.0.0-beta1 e anteriores
Description
Existe um problema onde o componente
api/api/middlewares.py decodifica o nome de usuário da autenticação Basic antes da validação das credenciais e o envia para o logger de acesso sem neutralizar caracteres de controle. Subsequentemente, o api/api/alogging.py interpola esse valor no log da API em texto simples. Um invasor não autenticado pode injetar retornos de carro ou quebras de linha no nome de usuário para forjar entradas de log, ocultar atividades maliciosas ou comprometer sistemas que processam o log de auditoria em texto simples. Este problema não afeta o formato de log JSON, pois a serialização JSON escapa esses caracteres.Recommendations
Atualizar para a versão 4.14.6.
Atualizar para a versão 5.0.0-beta2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wazuh