Wazuh היא פלטפורמת קוד פתוח וחינמית למניעה, לזיהוי ולתגובה לאיומים. בגרסאות 4.4.0 ועד 4.9.1 היא פענחה פרמטרים שהגיעו אליה בצורה שאפשרה לתוקף להביא אותה להריץ קוד Python משלו על השרת. הציון הוא 9.9, והחולשה נמצאת בקטלוג החולשות שמנוצלות בפועל.
מה החולשה?
רכיבים של Wazuh מדברים ביניהם דרך ממשק פנימי, והפרמטרים שעוברים בו נארזים כ-JSON בצד אחד ונפרסים בחזרה בצד השני. הפריסה הזאת לא הסתפקה בקריאת ערכים. היא ידעה לזהות מבנים מסוימים בתוך ה-JSON ולהפוך אותם בחזרה לעצמים של השפה, ואחד המבנים שהיא זיהתה היה מבנה שמתאר חריגה שלא טופלה.
הבעיה היא שהטיפול במבנה הזה כלל הערכה של ביטוי, כלומר המרה של טקסט לקוד שרץ. מי שהצליח לשתול מבנה כזה בבקשה או בתשובה שעוברות בממשק קבע בעצם מה יורץ על השרת. הסיווג הרשמי הוא שחזור נתונים ממקור שאינו מהימן, וכאן הוא מתבטא בצורה הישירה ביותר האפשרית: טקסט שהגיע מבחוץ הופך לקוד.
הרשומה מסייגת מי יכול להגיע לשם, וזה חשוב: מי שיש לו גישה ל-API. היא מונה לוח בקרה שנפרץ או שרת אחר באשכול, ומוסיפה שבתצורות מסוימות גם סוכן שנפרץ יכול להגיע לזה.
וקטור ה-CVSS תואם את הסיוג הזה. נדרשות הרשאות נמוכות, לא אפס, אבל היקף ההשפעה מסומן כחורג מגבולות הרכיב.
מי מושפע?
כל התקנה של Wazuh מגרסה 4.4.0 ועד 4.9.1, לא כולל. גרסה 4.9.1 היא זו שמכילה את התיקון.
המוצר מותקן אצל ארגונים שמפעילים ניטור אבטחה משלהם, ובישראל אלה בעיקר מרכזי בקרה ארגוניים, ספקי שירותי אבטחה מנוהלים וצוותי אבטחה שבחרו בכלי חינמי במקום במוצר מסחרי. משתמש פרטי אינו נתקל בזה.
יש כאן היפוך שראוי לשים לב אליו. המערכת שנועדה לזהות תקיפות היא עצמה היעד, והיא מחזיקה גישה לכל המכונות שהיא מנטרת. שרת ניטור שנפרץ אינו שרת אחד.
האם מנוצלת בפועל?
כן. ב-10 ביוני 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-1 ביולי 2025.
הרשומה ב-NVD פורסמה ב-10 בפברואר 2025, ארבעה חודשים קודם. כלומר התיקון היה זמין זמן רב לפני שהניצול נרשם.
מה עושים?
בדקו איזו גרסת Wazuh רצה אצלכם. אם המספר נופל בין 4.4.0 ובין 4.9.1, אתם בטווח החשוף.
שדרגו ל-4.9.1 או למעלה מזה. הודעת האבטחה של הפרויקט מפרטת את השינוי.
שדרגו את כל השרתים באשכול, לא רק אחד. הרשומה מציינת במפורש ששרת אחר באשכול הוא אחד המקומות שמהם אפשר להגיע לחולשה, כך שאשכול מעורב גרסאות משאיר את הבעיה פתוחה.
עברו על מי שמחזיק גישה ל-API של המערכת ועל פרטי האימות של הסוכנים. מכיוון שהניצול מחייב גישה כזאת, צמצום הרשימה הזאת הוא מה שמקטין את החשיפה גם בפעם הבאה. אם השרת שלכם היה בגרסה חשופה וחשוף לרשת רחבה, התייחסו אליו כאל מערכת שייתכן שכבר נגעו בה, ובדקו אותה לפני שאתם סומכים שוב על ההתראות שהיא מוציאה.