Wazuh - CVE-2026-61800
Date de publication :
Il s'agit d'une vulnérabilité de confinement de répertoire de destination manquant dans le mécanisme de synchronisation de fichiers du cluster de Wazuh, plus précisément dans la fonction update_master_files_in_worker() exécutée côté nœud worker.
Wazuh est une plateforme open source de détection et de réponse aux incidents de sécurité, de type XDR et SIEM. Elle assure la surveillance unifiée des postes de travail, serveurs et environnements cloud, avec une architecture en cluster permettant de répartir la charge entre plusieurs nœuds gestionnaires.
Lors d'une synchronisation, la branche dite non fusionnée de cette fonction déplace chaque fichier reçu vers une destination calculée uniquement via safe_join(), qui garantit seulement que le chemin final reste sous le répertoire /var/ossec. Cette fonction ne vérifie jamais que le fichier atterrit réellement dans le sous-répertoire déclaré par sa clé cluster_item_key, contrairement au contrôle déjà appliqué côté nœud primaire et sur la branche fusionnée du worker. La branche de suppression de fichiers présente la même absence de contrôle. Un nœud capable d'agir comme primaire vis-à-vis d'un worker, c'est-à-dire tout détenteur de la clé de cluster (un secret partagé unique distribué à l'ensemble des nœuds), peut ainsi rediriger un fichier synchronisé vers un emplacement arbitraire sous /var/ossec, y compris des chemins exécutés avec les privilèges root, tels que les scripts de réponse active, les wodles ou les intégrations. Il s'agit d'un correctif incomplet d'une vulnérabilité antérieure qui empêchait uniquement la sortie du répertoire /var/ossec par traversée de chemin, mais laissait ce chemin de code capable de rediriger des fichiers n'importe où à l'intérieur de ce répertoire.
Elle permet à un détenteur de la clé de cluster d'écrire, d'écraser ou de supprimer des fichiers arbitraires sur les nœuds worker, conduisant à une exécution de code arbitraire avec les privilèges root sur l'ensemble de la flotte de workers.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
• wazuh-manager, versions 4.4.0 jusqu'à 4.14.6
• wazuh-manager, branche de développement 5.0.0, version 5.0.0-beta2