PT-2026-98222 · Wazuh · Wazuh
CVE-2026-71540
·
Publicado
2026-09-24
·
Atualizado
2026-09-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wazuh versões 3.9.0 até 4.14.6
Descrição
O componente
wazuh-clusterd em framework/wazuh/core/cluster/common.py aloca um buffer de carga útil com base no tamanho especificado em um cabeçalho de protocolo de cluster de 20 bytes antes que o peer seja validado via descriptografia Fernet. Um peer de rede não autenticado pode declarar um tamanho de carga útil de até 256 MiB e interromper a transmissão após o cabeçalho, mantendo a alocação de memória até que a conexão TCP seja fechada. Como o listener do cluster não possui um orçamento de conexão por origem em nível de aplicação, múltiplos sockets simultâneos podem aumentar excessivamente o consumo de memória. Isso pode resultar na terminação do processo do cluster, interrupção da sincronização e interrupção do encaminhamento de API distribuída.Recomendações
Atualizar para a versão 4.14.7.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wazuh