CVE-2026-30893Wazuh是一个开源的安全监控平台。在4.4.0至4.14.4之前的版本中,其集群同步提取例程存在路径遍历漏洞。经过身份验证的集群节点可利用此漏洞在其他节点上写入任意文件。攻击者可以通过覆盖Python模块,在Wazuh服务上下文中执行代码。若服务以高权限运行,可导致系统级完全控制。该漏洞已在4.14.4版本中修复。
该漏洞源于Wazuh集群同步机制中的文件提取例程存在路径遍历缺陷,未能严格校验解压文件的路径。攻击者前提是必须拥有经过身份验证的集群对等节点权限。利用此漏洞,攻击者可在同步过程中通过构造特制的压缩包,将恶意文件写入到系统预期提取目录之外的任意位置。攻击链的核心在于利用文件写入能力覆盖Wazuh组件加载的Python模块。一旦关键模块被替换,当Wazuh服务重新加载或调用相关功能时,将执行攻击者注入的恶意代码,从而实现远程代码执行。鉴于Wazuh服务通常以较高权限运行,此漏洞极易导致从应用层到操作系统层的全面沦陷。