CSIRT Toscana

Wazuh: PoC pubblici per lo sfruttamento di varie vulnerabilità (AL07/260821/CSIRT-ITA)

Data:
21 Agosto 2026

Impatto Sistemico

Critico (78.33)

Sintesi

Disponibili Proof of Concept per lo sfruttamento di 5 vulnerabilità, di cui 2 con gravità “critica” e 3 con gravità “alta”, presenti in Wazuh, piattaforma open-source con funzionalità Security Information and Event Management (SIEM) e Extended Detection and Response (XDR).

Tipologia

  • Remote Code Execution
  • Arbitrary File Write/Read/Delete
  • Privilege Escalation
  • Denial of Service

Prodotti e/o versioni affette

Wazuh 4.x, versioni precedenti alla 4.14.6

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-48024, di tipo “Arbitrary File Write”, e con score CVSS v3.1 pari a 9.1, interessa il protocollo di cluster Wazuh. Questa vulnerabilità è dovuta a un’errata convalida dell’input utente. Un attaccante non autenticato potrebbe sfruttare tale vulnerabilità per scrivere file arbitrari sul sistema interessato.

La vulnerabilità identificata tramite la CVE-2026-48162, di tipo “Arbitrary File Read”, e con score CVSS v3.1 pari a 9.1, interessa il protocollo di cluster Wazuh. A causa di un’errata validazione degli input, un attaccante in possesso delle credenziali di trust del cluster potrebbe leggere file arbitrari sul nodo master, ottenendo informazioni sensibili quali chiavi private e credenziali, con conseguente compromissione dell’autenticazione e accesso non autorizzato ai servizi di gestione.

La vulnerabilità identificata tramite la CVE-2026-46343, di tipo “Arbitrary File Deletion”, e con score CVSS v4.0 pari a 7.5 interessa il protocollo di cluster Wazuh. A causa di una validazione incompleta dei percorsi dei file, un nodo autenticato del cluster potrebbe cancellare file arbitrari accessibili dal processo Wazuh Manager, compromettendo la disponibilità del servizio e causando malfunzionamenti o interruzioni operative dei sistemi interessati.

La vulnerabilità identificata tramite la CVE-2026-44252, di tipo “Elevation of Privilege”, e con score CVSS v4.0 pari a 7.7, interessa il meccanismo di autenticazione e autorizzazione del Wazuh Manager. A causa di un’applicazione non corretta dei controlli RBAC all’interno delle comunicazioni del cluster, un utente con privilegi limitati potrebbe sfruttare tale vulnerabilità per ottenere privilegi amministrativi completi, accedendo a funzionalità riservate, modificando configurazioni di sicurezza e gestendo utenti, ruoli e risorse dell’infrastruttura monitorata.

La vulnerabilità identificata tramite la CVE-2026-44901, di tipo “Arbitrary Code Execution”, e con score CVSS v3.1 pari a 8.4, interessa il meccanismo di gestione delle risposte distribuite del Wazuh Manager. A causa di una validazione insufficiente dei dati provenienti dai nodi del cluster, un nodo compromesso potrebbe indurre il manager a eseguire codice arbitrario con privilegi elevati, compromettendo completamente il sistema interessato.

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
2.0 Pubblicato il 21-08-2026 21/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

21 Agosto 2026, 15:49