Ad

CVE-2026-74046

MEDIUM CVSS 4.0: 6,9
Обновлено 18 августа 2026
Payload
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 4.14.7
Тип уязвимости CWE-409
Поставщик Payload
Публичный эксплойт Нет

Wazuh 4.4.0 до 4.14.7 содержит уязвимость типа «отказ в обслуживании» в функции fdecompress_files() в кластере.py, которая позволяет аутентифицированным узлам кластера истощать память, предоставляя вредоносный архив синхронизации без ограничений по распакованному размеру. Злоумышленники, обладающие действительным ключом Fernet кластера, могут загрузить небольшой сильно сжатый архив zip-бомбы, который заставляет wazuh-clusterd на главном узле распаковывать всю полезную нагрузку в память, что приводит к исчерпанию памяти и сбоям в обслуживании.

Показать оригинальное описание (EN)

Wazuh 4.4.0 before 4.14.7 contains a denial of service vulnerability in the fdecompress_files() function within cluster.py that allows authenticated cluster peers to exhaust memory by supplying a malicious synchronization archive without decompressed size limits. Attackers holding a valid cluster Fernet key can upload a small, highly compressed zip bomb archive that forces wazuh-clusterd on the master node to decompress the full payload into memory, causing memory exhaustion and service disruption.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)