CVE-2026-26206Wazuh是一个开源的安全监控平台。在4.0.0至4.14.4之前的版本中,其服务器API的暴力破解保护机制存在缺陷。攻击者可以通过发送并发的认证请求来绕过针对POST /security/user/authenticate接口的登录限制。尽管系统配置的阈值(默认50次)对于顺序请求是有效的,但并行突发请求使得在IP封禁生效前能够处理更多的失败登录尝试。这允许攻击者进行超出配置策略预期的密码猜测,从而增加了账户被暴力破解的风险。该问题已在4.14.4版本中修复。
该漏洞源于Wazuh服务器API在处理并发请求时的逻辑缺陷。系统默认对连续的失败登录请求进行计数,一旦超过max_login_attempts(默认为50)即锁定IP。然而,当攻击者使用多线程或异步技术并发发送大量POST请求至/security/user/authenticate端点时,由于请求几乎是同时到达服务器,且计数检查机制并非原子操作或存在锁竞争,导致大量请求在IP被封禁之前通过了验证。这使得攻击者可以在一个并发突发中尝试远超限制的密码组合(例如在限制50次的情况下尝试100次),有效绕过了应用层的速率限制,显著降低了暴力破解的难度。