CVE-2025-15616Wazuh wazuh-agent 和 wazuh-manager 在 2.1.0 至 4.8.0 之前的版本中存在多个 Shell 注入和不受信任的搜索路径漏洞。攻击者可利用 logcollector 配置、maild SMTP 服务器标签以及 Kaspersky AR 脚本参数中的缺陷,通过配置文件或自定义标志注入恶意命令。由于系统在处理这些输入时未进行充分的过滤,直接传递给 Shell 执行,导致攻击者能够在受影响系统上实现任意命令执行,从而完全控制系统的完整性和可用性。
该漏洞源于 Wazuh 组件在处理特定配置参数时缺乏严格的输入验证。首先,在 logcollector 组件中,攻击者可以修改日志收集配置,将恶意 shell 命令注入其中。其次,maild 组件处理 SMTP 服务器标签时,同样存在将标签内容直接传递给 shell 执行的风险。此外,Kaspersky AR 脚本的参数解析也存在类似问题。由于 CVSS 向量显示需要高权限(PR:H),这通常意味着攻击者需要拥有配置修改权限或能够诱导管理员修改配置。一旦恶意配置被加载,Wazuh 服务在重启或重新加载配置时,会调用系统 shell 执行这些参数,从而在底层操作系统上以服务运行权限执行任意代码,导致 Confidentiality、Integrity 和 Availability 均受到严重影响。