Ad

CVE-2026-61783

HIGH CVSS 4.0: 7,0 EPSS 0.24%
Обновлено 15 сентября 2026
Wazuh
Параметр Значение
CVSS 7,0 (HIGH)
Уязвимые версии 4.14.0 — 4.14.7
Устранено в версии 4.14.7
Тип уязвимости CWE-200 (Раскрытие информации), CWE-863 (Неправильная авторизация)
Поставщик Wazuh
Публичный эксплойт Нет

Wazuh — это платформа безопасности с открытым исходным кодом, обеспечивающая унифицированную защиту XDR и SIEM для конечных точек и облачных рабочих нагрузок. В версиях с 4.14.0 по 4.14.6 аутентифицированный пользователь с низким уровнем привилегий может прочитать секрет кластера из конфигурации менеджера, поскольку логика, маскирующая конфиденциальные значения, отключена любым правилом RBAC обновления конфигурации, включая явный отказ. Декоратор Mask_sensitivity_config() применяет маскирование только тогда, когда _has_update_permissions() возвращает false, но этот шлюз рассматривает пользователя как способного обновить конфигурацию всякий раз, когда существует правило  manager:update_config  или  cluster:update_config , даже не проверяя, является ли эффект правила разрешенным или запрещенным.

Поскольку правило запрета сохраняется как реальная запись, учетная запись, доступная только для чтения, усиленная за счет явного запрета на внесение изменений в конфигурацию, считается имеющей разрешение на обновление, что отключает маскирование. Один аутентифицированный запрос GET к конечной точке конфигурации с  raw=true  затем возвращает дословный XML-файл ossec.conf с  cluster.key  в открытом виде, тогда как в остальном идентичная учетная запись без правила запрета видит замаскированное значение. Эта проблема исправлена ​​в версии 4.14.7.

Показать оригинальное описание (EN)

Wazuh is an open-source security platform providing unified XDR and SIEM protection for endpoints and cloud workloads. In versions 4.14.0 through 4.14.6, an authenticated low-privilege user can read the cluster secret from the manager configuration because the logic that masks sensitive values is disabled by any update-config RBAC rule, including an explicit deny. The mask_sensitive_config() decorator applies masking only when _has_update_permissions() returns false, but that gate treats a user as able to update the config whenever a  manager:update_config  or  cluster:update_config  rule exists, without ever checking whether the rule's effect is allow or deny. Because a deny rule is stored as a real entry, a read-only account that is hardened by explicitly denying config edits is counted as having update permission, which turns masking off. A single authenticated GET request to the configuration endpoint with  raw=true  then returns the verbatim ossec.conf XML with  cluster.key  in clear, whereas an otherwise identical account without the deny rule sees the value masked. This issue is fixed in version 4.14.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wazuh Wazuh
cpe:2.3:a:wazuh:wazuh:*:*:*:*:*:*:*:*
4.14.0 4.14.7