PT-2026-82768 · Wazuh · Wazuh

·

CVE-2026-54083

·

Publicado

2026-08-27

·

Atualizado

2026-08-31

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Wazuh versões anteriores a 4.14.7
Description O script de resposta ativa ip-customblock contém uma falha de traversal de caminho que permite a um invasor criar ou excluir arquivos arbitrários no sistema de arquivos com privilégios de root. O problema ocorre porque o script concatena o campo srcip do JSON de alerta diretamente ao diretório base /ipblock/ sem validar se o valor é um endereço IP bem formado. Um invasor pode disparar eventos de log de correspondência de alerta usando um srcip manipulado contendo sequências ../ para escapar do diretório base. A ação de bloqueio cria um arquivo vazio em um local arbitrário ao abrir o caminho em modo de anexo, enquanto a ação de desbloqueio exclui um arquivo arbitrário através da função remove(). Isso pode afetar arquivos sensíveis, incluindo credenciais do sistema e arquivos de configuração, pois o daemon de resposta ativa é executado como root.
Recommendations Atualize para a versão 4.14.7. Como mitigação temporária, restrinja o uso do script de resposta ativa ip-customblock.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54083
GHSA-M4MF-QMHF-8VJ6

Produtos afetados

Wazuh