Wazuh: PoC pubblico per lo sfruttamento della CVE-2026-71540
Cosa significa
CVE-2026-71540 è una vulnerabilità di tipo 'Pre-authentication Memory Exhaustion' in Wazuh, con CVSS v3.1 di 7.5. Il PoC è pubblico e sfrutta un errore nel parsing del protocollo cluster, causando un esaurimento della memoria. Il vendor ha già rilasciato una patch. L'attacco richiede un host non autenticato e un elevato numero di connessioni TCP. L'impatto include problemi di disponibilità e stabilità del processo wazuh-clusterd.
Perché conta
Per le PMI italiane, la vulnerabilità potrebbe compromettere la disponibilità del sistema di sicurezza e la sincronizzazione del cluster. L'attacco non richiede autenticazione e può essere amplificato con molte connessioni, rendendolo particolarmente pericoloso per infrastrutture non protette. La mancanza di patch potrebbe portare a interruzioni operative e costi di ripristino.
Azioni consigliate
- Aggiornare Wazuh all'ultima versione disponibile
- Configurare limiti di connessioni per sorgente nel firewall
- Monitorare il consumo di memoria e le connessioni TCP in wazuh-clusterd
- Implementare regole di rilevamento di connessioni non autenticato con payload elevato
- Verificare la configurazione di Fernet per la validazione del peer
- Testare la stabilità del cluster dopo l'applicazione delle patch
Benefici operativi potenziali
- Riduzione della superficie esposta alle connessioni non autenticato
- Miglioramento della stabilità e disponibilità del sistema
- Riduzione del rischio di attacchi di tipo DoS
- Aumento della visibilità e rilevamento delle connessioni anomale
Testo acquisito dalla fonte
Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-71540 – già sanata dal vendor – presente in Wazuh, piattaforma open-source con funzionalità di Security Information and Event Management (SIEM) e Extended Detection and Response (XDR).
- Fonte
- ACN / CSIRT Italia
- Entità pubblicatrice
- ACN / CSIRT Italia
- Tipo entità
- CSIRT nazionale
- Area
- Europe · IT
- Lingua originale
- it · traduzione non necessaria
- Pubblicazione
- 25/09/2026 13:44
- MITRE ATT&CK
- T1562.001, T1486
- CVE
- CVE-2026-71540
- Paese indicato
- IT
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.