1.7 Aktiv ausgenutzte Lücken
Security-Produkte / EDR / AV / IAM

Wazuh

Hersteller: Wazuh Inc

Security-Produkte / EDR / AV / IAM

Wazuh gehört zur Kategorie „Security-Produkte / EDR / AV / IAM“. xonatec überwacht Wazuh laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

16
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
93.0%
Max. EPSS

Schwachstellen-Reports

16 Reports

Zeige 1 bis 16 von 16

  1. Wazuh Server – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2025-24016 Aktiv ausgenutzt

    Im Wazuh Server ermöglicht die Deserialisierung nicht vertrauenswürdiger Daten die Ausführung von Schadcode. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 93.0 %.

    EPSS: 93.03% Publiziert: Referenz: CISA KEV
  2. Wazuh Manager – NDJSON-Injection in OpenSearch-Bulk-Requests

    CVE-2026-56699 Kritisch

    In Wazuh Manager vor Version 5.0.0-beta3 wird das Feld DataValue.index beim Erzeugen von OpenSearch-Bulk-Anfragen nicht korrekt maskiert. Dadurch können angemeldete Agenten beliebige NDJSON-Operationen einschleusen und in die Bulk-Anfrage einschmuggeln. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Wazuh Manager 5.0.0-beta3 oder neuer aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  3. Wazuh: Path Traversal in der Cluster-Synchronisation ermöglicht Codeausführung

    CVE-2026-30893 Kritisch

    In Wazuh ab Version 4.4.0 und vor 4.14.4 erlaubt eine Path-Traversal-Schwachstelle in der Extraktionsroutine der Cluster-Synchronisation einem authentifizierten Cluster-Peer, beliebige Dateien ausserhalb des vorgesehenen Verzeichnisses auf anderen Cluster-Knoten zu schreiben. Durch Überschreiben von Python-Modulen lässt sich dies zu Codeausführung im Kontext des Wazuh-Dienstes eskalieren; bei erhöhten Rechten des Cluster-Daemons ist eine Kompromittierung auf Systemebene möglich. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.14.4.

    CVSS: 9.0 Publiziert: Referenz: NVD
  4. Wazuh Manager: Rechteausweitung über Cluster-Synchronisation zu Root-RCE

    CVE-2026-25770 Kritisch

    In der Cluster-Synchronisation des Wazuh Managers (ab Version 3.9.0 und vor 4.14.3) besteht eine Rechteausweitungs-Schwachstelle. Der Dienst wazuh-clusterd erlaubt authentifizierten Knoten, beliebige Dateien mit den Rechten des wazuh-Systembenutzers zu schreiben; über unsichere Standardrechte lässt sich die Hauptkonfiguration ossec.conf überschreiben und ein bösartiger localfile-Befehlsblock einschleusen, den der als root laufende wazuh-logcollector ausführt. Dies ermöglicht einem Angreifer mit Cluster-Zugangsdaten vollständige Root-Codeausführung aus der Ferne. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 4.14.3 aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  5. Wazuh – Remote Code Execution über Deserialisierung im Cluster-Modus

    CVE-2026-25769 Kritisch

    Wazuh ist eine freie und quelloffene Plattform zur Bedrohungsprävention, -erkennung und -reaktion. Die Versionen 4.0.0 bis 4.14.2 enthalten eine Remote-Code-Execution-Schwachstelle infolge der Deserialisierung nicht vertrauenswürdiger Daten. Betroffen sind alle Wazuh-Deployments im Cluster-Modus (Master/Worker-Architektur). Ein Angreifer, der Zugriff auf einen Worker-Knoten erlangt, kann vollständige RCE auf dem Master-Knoten mit Root-Rechten erreichen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 4.14.3 einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  6. Wazuh is a free and open source platform used for threat prevention, detection, and response. There is a buffer overflow hazard in wazuh-analysisd when handling Unicode characters from Windows Eventchannel messages. It impacts Wazuh Manager 3.8.0 and above. This vulnerability is fixed in Wazuh Manager 4.7.2.

    CVE-2024-32038 Kritisch

    In Wazuh, einer freien Open-Source-Plattform zur Bedrohungsprävention, -erkennung und -reaktion, besteht in wazuh-analysisd beim Verarbeiten von Unicode-Zeichen aus Windows-Eventchannel-Nachrichten eine Pufferüberlauf-Gefahr. Betroffen ist Wazuh Manager ab Version 3.8.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version Wazuh Manager 4.7.2 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. Wazuh Manager: Logikfehler in der Agenten-Registrierung

    CVE-2026-39359 Hoch

    Wazuh ist eine freie und quelloffene Plattform zur Bedrohungsprävention, -erkennung und -reaktion. In den Versionen 4.0.0 bis 4.10.3 und 4.11.0 bis 4.14.4 betrifft ein Logikfehler die Registrierung (Enrollment) des Wazuh-Managers. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  8. CVE-2026-28220 – Schwachstelle in der Cluster-DAPI von Wazuh

    CVE-2026-28220 Hoch

    Wazuh ist eine freie Open-Source-Plattform zur Bedrohungsprävention, -erkennung und -reaktion. In Versionen vor 4.14.5 erlauben Probleme in der Verarbeitung der Cluster Distributed API (DAPI) einem Cluster-Peer schädliches Verhalten. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  9. Heap-Out-of-Bounds-Schreibzugriff im Wazuh-Manager

    CVE-2025-62786 Hoch

    In Wazuh tritt in der Funktion decode_win_permissions ein Heap-basierter Out-of-Bounds-Schreibzugriff auf, bei dem ein Null-Byte zwei Byte vor dem Anfang des Puffers geschrieben wird. Ein kompromittierter Agent kann durch eine speziell präparierte Nachricht an den Wazuh-Manager möglicherweise Remote-Code-Ausführung erreichen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 4.10.2.

    CVSS: 8.1 Publiziert: Referenz: NVD
  10. Wazuh host_deny – Befehlsausführung als root über Active Response

    CVE-2023-50260 Hoch

    Wazuh ist eine quelloffene Plattform zur Bedrohungserkennung und -abwehr. Eine fehlerhafte Validierung im Skript host_deny erlaubt es, beliebige Zeichenketten in die Datei hosts.deny zu schreiben, was über die Active-Response-Funktion zur Ausführung beliebiger Befehle auf dem Zielsystem führen kann. Dies kann zu einer lokalen Rechteausweitung auf dem Server als root sowie zu entfernter Codeausführung auf dem Agenten als root führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 4.7.2.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Wazuh – Preisgabe des API-Administratorschlüssels im Dashboard

    CVE-2023-42455 Hoch

    In Wazuh 4.4.0 und 4.4.1 lässt sich der vom Dashboard verwendete API-Administratorschlüssel über die Entwicklerwerkzeuge des Browsers auslesen. Dadurch kann ein am Dashboard angemeldeter Benutzer Administrator der API werden, selbst wenn seine Dashboard-Rolle dies nicht vorsieht. Version 4.4.2 enthält die Korrektur; bekannte Umgehungslösungen gibt es nicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Wazuh 4.4.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Wazuh – size_t-Integer-Underflow in der Nachrichtenverarbeitung

    CVE-2026-44251 Mittel

    Wazuh ist eine freie und quelloffene Plattform zur Bedrohungsprävention, -erkennung und -reaktion. In Versionen ab 3.0.0 und vor 4.14.5 ermöglicht ein size_t-Integer-Underflow in os_crypto/shared/msgs.c (Zeile 389) eine Ausnutzung. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 4.14.5 aktualisieren.

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  13. Wazuh – Logikfehler in der Ratenbegrenzung (CheckRateLimitsMiddleware)

    CVE-2026-33434 Mittel

    Wazuh, eine freie und quelloffene Plattform zur Bedrohungsprävention, -erkennung und -reaktion, weist laut NVD in Versionen ab 4.6.0 bis vor 4.14.5 einen Logikfehler in CheckRateLimitsMiddleware.dispatch() auf. Die Ratenbegrenzung greift dadurch nicht wie vorgesehen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Wazuh auf Version 4.14.5 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  14. Wazuh: Speichererschöpfung im Cluster durch entfernten Angreifer

    CVE-2026-33754 Mittel

    Wazuh ist eine freie und quelloffene Plattform zur Bedrohungsprävention, -erkennung und -reaktion. In den Versionen ab 3.9.0 bis vor 4.14.5 kann ein entfernter Angreifer eine Speichererschöpfung im Cluster auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  15. Heap-Buffer-Overflow in wazuh-analysisd

    CVE-2026-34150 Mittel

    Wazuh ist eine quelloffene Plattform zur Bedrohungsprävention, -erkennung und -reaktion. In Versionen ab 1.0.0 und vor 4.14.5 ermöglicht ein Heap-Buffer-Overflow in der Komponente wazuh-analysisd einem nicht authentifizierten Angreifer eine Beeinträchtigung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 4.14.5 oder neuer aktualisieren.

    EPSS: 0.21% Publiziert: Referenz: NVD
  16. Wazuh – Heap-basierter Pufferüberlauf in der Syscheck-Komponente

    CVE-2026-40106 Mittel

    Wazuh ist eine freie und quelloffene Plattform zur Bedrohungsprävention, -erkennung und -reaktion. Die Versionen ab 4.6.0 bis vor 4.14.5 enthalten einen Heap-basierten Pufferüberlauf in der Syscheck-Komponente. Laut CVSS-Vektor ist die Lücke nur lokal und mit hoher Angriffskomplexität ausnutzbar und wirkt sich ausschliesslich auf die Verfügbarkeit aus. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Wazuh 4.14.5.

    CVSS: 4.7 EPSS: 0.10% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Wazuh, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog