Wazuh: disponibili PoC per le CVE-2026-54083 e CVE-2026-61800
Cosa significa
Sono state rilevate vulnerabilità critiche in Wazuh, piattaforma open-source SIEM/XDR, con PoC disponibili. Le CVE-2026-61800 e CVE-2026-54083 permettono a un attaccante remoto di caricare file arbitrari e compromettere il sistema. Le versioni vulnerabili sono 4.x e precedenti alla 4.14.7. Non è confermato un sfruttamento attivo in rete.
Perché conta
Le PMI italiane utilizzano Wazuh per monitoraggio e risposta agli incidenti. Queste vulnerabilità potrebbero permettere a un attaccante di compromettere il sistema con privilegi root, mettendo a rischio la sicurezza e la continuità operativa.
Azioni consigliate
- Applicare le patch disponibili per le versioni vulnerabili di Wazuh
- Verificare le versioni installate e applicare le correzioni in SIEM/XDR
- Ridurre l'esposizione di Wazuh a reti esterne non necessarie
- Implementare regole di firewall per limitare l'accesso a Wazuh
- Monitorare i log di sincronizzazione cluster per segnali di attacco
- Eseguire un audit dei file caricati in /var/ossec
Sistemi e prodotti interessati
- Wazuh 4.x
- Wazuh < 4.14.7
Cosa cercare (rilevamento)
- Ricerca di accessi anomali al percorso /var/ossec
- Monitoraggio di file caricati in modo non autorizzato
- Analisi di alert JSON con valori srcip non validi
- Controllo di log di sincronizzazione cluster Wazuh
- Verifica di accessi con privilegi root non autorizzati
Estratto della fonte usato dal modello
Wazuh: disponibili PoC per le CVE-2026-54083 e CVE-2026-61800 Rilevate nuove vulnerabilità e disponibili PoC pubblici per le CVE-2026-54083 e CVE-2026-61800 presenti in Wazuh, piattaforma open-source con funzionalità Security Information and Event Management (SIEM) e Extended Detection and Response (XDR). Security Restrictions Bypass Prodotti e/o versioni affette 4.x, versioni precedenti alla 4.14.7 Descrizione e potenziali impatti Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-61800 , di tipo "Path Traversal" e con score CVSS v3.1 pari a 9.1, interessa il protocollo di cluster Wazuh. Questa vulnerabilità si trova nel meccanismo di sincronizzazione dei file del cluster di Wazuh. In particolare, durante la replica dei file dal nodo master ai worker, la non corretta applicazione di un controllo di validazione presente in altri rami del codice potrebbe permettere a un utente remoto malevolo di caricare file arbitrari nel percorso /var/ossec e inserire componenti che verranno eseguiti con privilegi root. La vulnerabilità identificata tramite la CVE-2026-54083 , di tipo "Path Traversal" e con score CVSS v3.1 pari a 8.1, interessa lo script di risposta automatica ip-customblock di Wazuh. A causa di un'errata validazione del valore srcip contenuto negli alert JSON un attaccante, attraverso l'inserimento di valori opportunamente predisposti all'interno di tale valore, può accedere a percorsi esterni all'ambito previsto e, creando file arbitrari, compromettere l'inte
Benefici operativi potenziali
- Riduzione della superficie esposta di Wazuh
- Prevenzione di accessi non autorizzati con privilegi root
- Miglioramento della rilevazione di attacchi di tipo Path Traversal
Testo acquisito dalla fonte
Rilevate nuove vulnerabilità e disponibili PoC pubblici per le CVE-2026-54083 e CVE-2026-61800 presenti in Wazuh, piattaforma open-source con funzionalità Security Information and Event Management (SIEM) e Extended Detection and Response (XDR).
- Fonte
- ACN / CSIRT Italia
- Entità pubblicatrice
- ACN / CSIRT Italia
- Tipo entità
- CSIRT nazionale
- Area
- Europe · IT
- Lingua originale
- it · traduzione non necessaria
- Pubblicazione
- 28/08/2026 11:13
- CVE
- CVE-2026-54083, CVE-2026-61800
- Paese indicato
- IT
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.