Wazuh: PoC pubblici per lo sfruttamento di varie vulnerabilità
Cosa significa
Sono disponibili Proof of Concept per lo sfruttamento di 5 vulnerabilità in Wazuh, piattaforma open-source SIEM/XDR. Due vulnerabilità sono critiche, altre tre alte. Le vulnerabilità permettono scrittura, lettura e cancellazione di file, elevazione di privilegi e esecuzione di codice arbitrario. Le versioni vulnerabili sono Wazuh 4.x, versioni precedenti alla 4.14.6. Non è confermato sfruttamento attivo in rete.
Perché conta
Le vulnerabilità in Wazuh possono portare a compromissione di dati sensibili, interruzione dei servizi e accesso non autorizzato a sistemi monitorati. Per le PMI italiane, la perdita di dati o la sospensione delle operazioni può causare danni economici e reputazionali significativi.
Azioni consigliate
- Aggiornare Wazuh a versione 4.14.6 o successiva
- Ridurre i privilegi degli utenti con accesso al cluster
- Implementare controlli di accesso basati su RBAC
- Monitorare le operazioni di lettura/scrittura su file critici
- Verificare la conformità delle credenziali di trust
- Eseguire audit regolari delle configurazioni di sicurezza
Sistemi e prodotti interessati
- Wazuh 4.x
- Wazuh < 4.14.6
Cosa cercare (rilevamento)
- Ricerca di accessi anomali al cluster Wazuh
- Monitoraggio di operazioni di lettura/scrittura su file critici
- Analisi di log di autenticazione con credenziali di trust
- Controllo di eventi di modifica di configurazioni di sicurezza
- Verifica di esecuzioni di codice non autorizzate
- Analisi di accessi con privilegi elevati non riconosciuti
Estratto della fonte usato dal modello
Wazuh: PoC pubblici per lo sfruttamento di varie vulnerabilità Disponibili Proof of Concept per lo sfruttamento di 5 vulnerabilità, di cui 2 con gravità "critica" e 3 con gravità "alta", presenti in Wazuh, piattaforma open-source con funzionalità Security Information and Event Management (SIEM) e Extended Detection and Response (XDR). Arbitrary File Write/Read/Delete Prodotti e/o versioni affette Wazuh 4.x, versioni precedenti alla 4.14.6 Descrizione e potenziali impatti Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-48024, di tipo "Arbitrary File Write", e con score CVSS v3.1 pari a 9.1, interessa il protocollo di cluster Wazuh. Questa vulnerabilità è dovuta a un'errata convalida dell'input utente. Un attaccante non autenticato potrebbe sfruttare tale vulnerabilità per scrivere file arbitrari sul sistema interessato. La vulnerabilità identificata tramite la CVE-2026-48162, di tipo "Arbitrary File Read", e con score CVSS v3.1 pari a 9.1, interessa il protocollo di cluster Wazuh. A causa di un'errata validazione degli input, un attaccante in possesso delle credenziali di trust del cluster potrebbe leggere file arbitrari sul nodo master, ottenendo informazioni sensibili quali chiavi private e credenziali, con conseguente compromissione dell'autenticazione e accesso non autorizzato ai servizi di gestione. La vulnerabilità identificata tramite la CVE-2026-46343, di tipo "Arbitrary File Deletion", e con score CVSS v4.0 pari a 7.5 interessa il protocollo di cluste
Benefici operativi potenziali
- Riduzione della superficie esposta alle vulnerabilità
- Miglioramento del controllo degli accessi e della conformità
- Riduzione del rischio di compromissione di dati sensibili
- Aumento della visibilità e della risposta agli eventi critici
Testo acquisito dalla fonte
Disponibili Proof of Concept per lo sfruttamento di 5 vulnerabilità, di cui 2 con gravità "critica" e 3 con gravità "alta", presenti in Wazuh, piattaforma open-source con funzionalità Security Information and Event Management (SIEM) e Extended Detection and Response (XDR).
- Fonte
- ACN / CSIRT Italia
- Entità pubblicatrice
- ACN / CSIRT Italia
- Tipo entità
- CSIRT nazionale
- Area
- Europe · IT
- Lingua originale
- it · traduzione non necessaria
- Pubblicazione
- 21/08/2026 15:46
- MITRE ATT&CK
- T1078, T1486
- Classificazione
- Critica
- Paese indicato
- IT