В Банке данных угроз безопасности информации (BDU) зарегистрирована критическая уязвимость, затрагивающая популярную платформу с открытым исходным кодом Wazuh. Эта система широко используется для обнаружения угроз и мониторинга событий информационной безопасности как в коммерческих, так и в государственных организациях. Проблема получила идентификатор BDU:2026-09828, а также назначенный номер CVE-2026-56699 в международной базе Common Vulnerabilities and Exposures. По шкале CVSS версии 3.1 базовая оценка составляет максимальные 10 баллов, что говорит о наивысшем уровне опасности. На момент публикации подтверждено существование публичного эксплойта, что делает угрозу немедленной для всех незащищённых систем.
Детали уязвимости
Суть уязвимости кроется в функции inventory_sync(), отвечающей за синхронизацию данных в кластере серверной части Wazuh Manager. Ошибка относится к категории CWE-74, что означает неверную нейтрализацию специальных элементов в выходных данных. Простыми словами, злоумышленник может отправить специально сформированный запрос к компоненту синхронизации, и система, не очистив данные должным образом, передаст их другому компоненту. Это открывает путь для инъекции вредоносного кода. Причём для эксплуатации не требуется ни предварительной аутентификации, ни особых привилегий. Необходим лишь доступ к сети, где развёрнут сервер Wazuh. Атакующий может действовать полностью удалённо.
Вектор атаки, основанный на инъекции, позволяет нарушителю выполнить произвольный код. Это значит, что злоумышленник может не просто прочитать данные мониторинга, но и взять под полный контроль сервер Wazuh. Последствия могут быть катастрофическими. Платформа Wazuh часто обрабатывает информацию о состоянии безопасности всей инфраструктуры: логи, алерты, данные о конфигурациях агентов. Компрометация серверной части позволяет атакующему не только парализовать работу мониторинга, но и использовать его как плацдарм для дальнейшего продвижения в сеть. Учитывая, что Wazuh применяется в системах безопасности, его захват может означать, что злоумышленник получит возможность скрывать свои следы, подменять события, которые видит команда реагирования, и даже управлять агентами на хостах.
Уязвимость затрагивает все версии Wazuh до 5.0.0-beta3 включительно. Компания-разработчик Wazuh, Inc. уже подтвердила проблему и выпустила исправление. В официальном бюллетене безопасности на GitHub (GHSA-ff9g-85jq-r3g3) указано, что уязвимость полностью устранена в версии 5.0.0-beta3 и более поздних сборках. Таким образом, единственным надёжным способом защиты на данный момент является обновление программного обеспечения до версии не ниже указанной. Рекомендуется провести такую процедуру в кратчайшие сроки, так как наличие публичного эксплойта значительно снижает время, которое есть у злоумышленников на подготовку атаки.
Стоит обратить внимание на контекст использования Wazuh. Многие организации перешли на него после ухода с российского рынка крупных зарубежных вендоров - таких как Splunk, VMware Carbon Black, CrowdStrike и ряда других решений класса SIEM и EDR. Wazuh стал фактически стандартом де-факто для мониторинга безопасности в условиях импортозамещения, особенно в государственных учреждениях и компаниях критической инфраструктуры. Поэтому эта уязвимость затрагивает не просто отдельные серверы, а целые контуры защищённых сетей.
Отсутствие необходимости в аутентификации для эксплуатации делает этот баг критическим. Как правило, при нормальной работе кластера различные ноды Wazuh Manager общаются между собой по сети, и если этот трафик не изолирован или не сегментирован должным образом, злоумышленник, получивший доступ к одной из сегментов сети, где работает Wazuh, может использовать эту лазейку. Эксплуатация таких уязвимостей не требует высокой квалификации, если в открытом доступе уже есть готовый код атаки.
Командам информационной безопасности сейчас необходимо в первую очередь провести инвентаризацию. Нужно выяснить, какие версии Wazuh Manager развёрнуты в инфраструктуре. Если используется версия ниже 5.0.0-beta3, следует немедленно запланировать обновление, предварительно оценив возможное влияние на доступность системы мониторинга. Во время обновления можно усилить меры сетевой защиты: ограничить доступ к портам, на которых работают сервисы синхронизации кластера, и убедиться, что управляющий сегмент сети изолирован от общего доступа.
Задержка с установкой обновления может привести к полной компрометации системы мониторинга, что поставит под удар всю защищаемую инфраструктуру. Рекомендуется дополнительно уведомить всех системных администраторов и специалистов по реагированию на инциденты о необходимости срочных мер.
Ссылки
- https://bdu.fstec.ru/vul/2026-09828
- https://www.cve.org/CVERecord?id=CVE-2026-56699
- https://github.com/wazuh/wazuh/security/advisories/GHSA-ff9g-85jq-r3g3