Wazuh - CVE-2026-61800

Date de publication :

Il s'agit d'une vulnérabilité de confinement de répertoire de destination manquant dans le mécanisme de synchronisation de fichiers du cluster de Wazuh, plus précisément dans la fonction update_master_files_in_worker() exécutée côté nœud worker.

Wazuh est une plateforme open source de détection et de réponse aux incidents de sécurité, de type XDR et SIEM. Elle assure la surveillance unifiée des postes de travail, serveurs et environnements cloud, avec une architecture en cluster permettant de répartir la charge entre plusieurs nœuds gestionnaires.

Lors d'une synchronisation, la branche dite non fusionnée de cette fonction déplace chaque fichier reçu vers une destination calculée uniquement via safe_join(), qui garantit seulement que le chemin final reste sous le répertoire /var/ossec. Cette fonction ne vérifie jamais que le fichier atterrit réellement dans le sous-répertoire déclaré par sa clé cluster_item_key, contrairement au contrôle déjà appliqué côté nœud primaire et sur la branche fusionnée du worker. La branche de suppression de fichiers présente la même absence de contrôle. Un nœud capable d'agir comme primaire vis-à-vis d'un worker, c'est-à-dire tout détenteur de la clé de cluster (un secret partagé unique distribué à l'ensemble des nœuds), peut ainsi rediriger un fichier synchronisé vers un emplacement arbitraire sous /var/ossec, y compris des chemins exécutés avec les privilèges root, tels que les scripts de réponse active, les wodles ou les intégrations. Il s'agit d'un correctif incomplet d'une vulnérabilité antérieure qui empêchait uniquement la sortie du répertoire /var/ossec par traversée de chemin, mais laissait ce chemin de code capable de rediriger des fichiers n'importe où à l'intérieur de ce répertoire.

Elle permet à un détenteur de la clé de cluster d'écrire, d'écraser ou de supprimer des fichiers arbitraires sur les nœuds worker, conduisant à une exécution de code arbitraire avec les privilèges root sur l'ensemble de la flotte de workers.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

•   wazuh-manager, versions 4.4.0 jusqu'à 4.14.6
•   wazuh-manager, branche de développement 5.0.0, version 5.0.0-beta2

Solutions ou recommandations

Branche 4.x : version 4.14.7 et supérieures