PT-2026-82770 · Wazuh · Wazuh

·

CVE-2026-54085

·

Publicado

2026-08-27

·

Atualizado

2026-08-28

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Wazuh versões 4.2.0 through 4.14.6
Description Múltiplos scripts de resposta ativa passam campos de alerta influenciados por atacantes para comandos de sistema privilegiados sem validar seu formato, permitindo a injeção de argumentos em ferramentas que são executadas como root. Especificamente, cinco scripts que lidam com o campo srciproute-null.c, netsh.c, pf.c, npf.c e ipfw.c—não utilizam a verificação get ip version() para rejeitar entradas que não sejam IPs. Além disso, o disable-account.c passa o campo dstuser para passwd/chuser apenas com uma comparação básica contra "root". Um atacante pode injetar eventos de log manipulados, por exemplo, via syslog, para fornecer valores de srcip ou dstuser maliciosos. Quando uma regra de resposta ativa é acionada, esses valores são passados sem validação para comandos como pfctl, npfctl, ipfw, route, netsh e passwd. No Windows, a concatenação de linha de comando não citada na função wpopenv() permite que um srcip contendo espaços adicione argumentos adicionais, enquanto o disable-account.c pode ser abusado para bloquear contas de sistema arbitrárias.
Recommendations Atualizar para a versão 4.14.7. Como mitigação temporária, restrinja a capacidade de injetar eventos de log manipulados via syslog ou outras fontes de entrada que acionem regras de resposta ativa.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54085
GHSA-MVH4-G699-984J

Produtos afetados

Wazuh