Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ejecución remota de código en el servidor de Wazuh

Fecha de publicación 12/02/2025
Identificador
INCIBE-2025-0075
Importancia
5 - Crítica
Recursos Afectados

Paquete wazuh-manager: desde la versión 4.4.0 hasta la 4.9.0

Descripción

DanielFi ha reportado una vulnerabilidad de severidad crítica que podría permitir la ejecución remota de código en el servidor de Wazuh a través de usuarios autenticados con acceso a la API o, en determinadas configuraciones, incluso un agente comprometido.

Solución

Actualizar el paquete de wazuh-manager a la versión 4.9.1 o superior.

Detalle

La vulnerabilidad es de tipo deserialización insegura y afecta a los parámetros DistributedAPI. Si un atacante consigue inyectar un diccionario sin depurar en una petición/respuesta DAPI, pueden generar una excepción no controlada que evaluaría código Python arbitrario. Determinadas configuraciones también permiten explotar el bug como un agente comprometido, respondiendo a una petición 'getconfig' con un objeto JSON malicioso. 

Se ha asignado el identificador CVE-2025-24016 para esta vulnerabilidad.

Listado de referencias