PT-2026-98222 · Wazuh · Wazuh

CVE-2026-71540

·

Publicado

2026-09-24

·

Atualizado

2026-09-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Wazuh versões 3.9.0 até 4.14.6
Descrição O componente wazuh-clusterd em framework/wazuh/core/cluster/common.py aloca um buffer de carga útil com base no tamanho especificado em um cabeçalho de protocolo de cluster de 20 bytes antes que o peer seja validado via descriptografia Fernet. Um peer de rede não autenticado pode declarar um tamanho de carga útil de até 256 MiB e interromper a transmissão após o cabeçalho, mantendo a alocação de memória até que a conexão TCP seja fechada. Como o listener do cluster não possui um orçamento de conexão por origem em nível de aplicação, múltiplos sockets simultâneos podem aumentar excessivamente o consumo de memória. Isso pode resultar na terminação do processo do cluster, interrupção da sincronização e interrupção do encaminhamento de API distribuída.
Recomendações Atualizar para a versão 4.14.7.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71540
GHSA-78WX-4R6W-W73F

Produtos afetados

Wazuh