Wazuh: PoC pubblico per lo sfruttamento della CVE-2026-71540 (AL04/260925/CSIRT-ITA)
Data:
25 Settembre 2026
Impatto Sistemico
Alto (72.43)
Sintesi
Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-71540 – già sanata dal vendor – presente in Wazuh, piattaforma open-source con funzionalità di Security Information and Event Management (SIEM) e Extended Detection and Response (XDR).
Tipologia
- Denial of Service
Prodotti e versioni affette
- Wazuh, versioni dalla 3.9.0 alla 4.14.7 (esclusa)
Descrizione e potenziali impatti
Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-71540 – già sanata dal vendor – presente in Wazuh, piattaforma open-source con funzionalità di Security Information and Event Management (SIEM) e Extended Detection and Response (XDR).
Tale vulnerabilità, di tipo “P re-authentication Memory Exhaustion ” e con score CVSS v3.1 pari a 7.5, è causata da un errato ordine delle operazioni nel parsing del protocollo cluster di Wazuh. In particolare, il processo wazuh-clusterd , nel modulo framework/wazuh/core/cluster/common.py , legge l’header del protocollo cluster (20 byte) e utilizza immediatamente il campo che indica la dimensione del payload per allocare in memoria un buffer della dimensione dichiarata, prima di verificare l’autenticità del peer tramite la decifratura Fernet. Di conseguenza, un host non autenticato può dichiarare una dimensione di payload arbitrariamente elevata (fino a 256 MiB), inducendo il server ad allocare memoria senza che sia stata ancora effettuata alcuna validazione dell’origine della connessione. Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità per causare un progressivo esaurimento della memoria disponibile, tramite l’avvio simultaneo di un elevato numero di connsessioni TCP mantenute appositamente attive ed incomplete. L’assenza di meccanismi di limitazione delle connessioni per sorgente consente infatti di amplificare il consumo di risorse, con possibili impatti sulla disponibilità del servizio, sulla sincronizzazione del cluster, sull’inoltro distribuito delle API e, nei casi più gravi, sulla stabilità del processo wazuh-clusterd .
Azioni di Mitigazione
Si raccomanda di aggiornare tempestivamente il prodotto vulnerabile all’ultima versione disponibile.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-71540 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 25-09-2026 | 25/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
25 Settembre 2026, 15:30
CSIRT Toscana