Ad

CVE-2026-33754

MEDIUM CVSS 3.1: 6,5 EPSS 0.48%
Обновлено 20 июля 2026
Wazuh
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 3.9.0 — 4.14.5
Устранено в версии 4.14.5
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Wazuh
Публичный эксплойт Нет

Wazuh — это бесплатная платформа с открытым исходным кодом, используемая для предотвращения, обнаружения и реагирования на угрозы. В версиях 3.9.0 и выше, до 4.14.5, удаленный злоумышленник может вызвать нехватку памяти в анализаторе протокола кластера, отправив созданный заголовок сообщения с произвольно большой длиной полезной нагрузки. Эта длина является доверенной перед аутентификацией/дешифрованием и используется непосредственно для выделения памяти, что позволяет осуществлять отказ в обслуживании службы кластера без аутентификации.

Эта проблема исправлена ​​в версии 4.14.5.

Показать оригинальное описание (EN)

Wazuh is a free and open source platform used for threat prevention, detection, and response. In versions 3.9.0 and above, prior to 4.14.5, a remote attacker can trigger memory exhaustion in the cluster protocol parser by sending a crafted message header with an arbitrarily large payload length. The length is trusted before authentication/decryption and used directly to allocate memory, allowing unauthenticated denial of service of the cluster service. This issue has been fixed in version 4.14.5.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wazuh Wazuh
cpe:2.3:a:wazuh:wazuh:*:*:*:*:*:*:*:*
3.9.0 4.14.5