1 min read

Ejecución de Código Arbitrario y Salto de Directorio en Wazuh

Ejecución de Código Arbitrario y Salto de Directorio en Wazuh

Resumen

El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una alerta de severidad CRÍTICA ante el descubrimiento de una vulnerabilidad en los productos Wazuh.

Esta falla de seguridad afecta la sincronización de los clústeres y permite a un actor malicioso (autenticado como par del clúster) escribir archivos arbitrarios en otros nodos. Esto puede derivar en la ejecución remota de código (RCE) y, en despliegues con privilegios elevados, resultar en la vulneración total del sistema.

AVISO: Se ha confirmado la existencia de una prueba de concepto (PoC) pública para esta vulnerabilidad, lo que incrementa drásticamente el riesgo de explotación inminente en entornos de producción.

Detalles Técnicos de la Vulnerabilidad

AtributoDetalle
Identificador CVECVE-2026-30893
Puntuación CVSS v3.19.0 (CRÍTICA)
Tipo de FallaSalto de directorio (Directory Traversal).
Componente AfectadoRutina de extracción de sincronización del clúster (función decompress_files()).
Mecanismo de ExplotaciónFalta de validación al descomprimir archivos. Un atacante puede sobrescribir módulos de Python utilizados por los componentes de Wazuh.
Impacto PotencialEscritura de archivos y Ejecución de Código Arbitrario en el contexto del servicio, comprometiendo todo el sistema.

Productos y Versiones Afectadas

Esta vulnerabilidad afecta directamente a la infraestructura de servidores de Wazuh.

Producto AfectadoVersiones VulnerablesRecomendación URGENTE
WazuhVersiones 4.4.x anteriores a la 4.14.4Actualizar inmediatamente a la versión 4.14.4 o superior.

Mitigación

El CSIRT-UC insta tomar las siguientes medidas de forma inmediata:

  1. Actualizar el entorno Wazuh: Descargue e instale la última versión estable desde el repositorio oficial del fabricante. Es vital actualizar todos los nodos del
  2. Monitoreo de Integridad: Verifique la integridad de los módulos de Python dentro del directorio de instalación de Wazuh para descartar sobrescrituras maliciosas previas al parcheo.

Referencias Oficiales

CSIRT-UC