Volver a Labs
Alerta de Seguridad

CVE-2025-24016

Acerca de

Wazuh es una plataforma gratuita y de código abierto utilizada para la prevención, detección y respuesta ante amenazas. Desde la versión 4.4.0 y antes de la versión 4.9.1, una vulnerabilidad de deserialización insegura permite la ejecución remota de código en los servidores de Wazuh. Los parámetros de la DistributedAPI se serializan como JSON y se deserializan usando `as_wazuh_object` (en `framework/wazuh/core/cluster/common.py`). Si un atacante logra inyectar un diccionario sin sanear en una solicitud/respuesta de la DAPI, puede forjar una excepción no manejada (`__unhandled_exc__`) para evaluar código Python arbitrario. La vulnerabilidad puede ser desencadenada por cualquiera con acceso a la API (un dashboard o servidores de Wazuh comprometidos en el clúster) o, en ciertas configuraciones, incluso por un agente comprometido. La versión 4.9.1 contiene una corrección.

Debilidad (CWE):CWE-502

Análisis del analista Rainforest

La DistributedAPI del lado del servidor de Wazuh serializa los parámetros como JSON y los reconstruye con la rutina as_wazuh_object en el código común del clúster. Esa deserialización es insegura: al inyectar un diccionario manipulado en una solicitud o respuesta de la DAPI, un atacante puede forjar un objeto de excepción no manejada cuyo contenido se pasa a un eval de Python, ejecutando código Python arbitrario en el servidor de Wazuh. Cualquier parte con acceso a la API puede desencadenarlo y, en ciertas configuraciones, incluso un agente comprometido puede alcanzar la ruta vulnerable.

Wazuh es una plataforma de seguridad de código abierto ampliamente desplegada para la detección y respuesta ante amenazas, así que su servidor es un nodo central de confianza que ingiere telemetría de cada endpoint monitoreado y alberga amplia visibilidad y, a menudo, credenciales. Convertir el propio sistema de monitoreo de seguridad en un objetivo de RCE es una grave inversión de la confianza, y existe código de prueba de concepto público, con el error atrayendo interés de botnets contra clústeres expuestos. Actualiza a Wazuh 4.9.1 o posterior, restringe los puertos de la API y del clúster a hosts de confianza y, donde los agentes puedan alcanzar la ruta de la DAPI, revisa los límites de confianza del despliegue para que un solo agente comprometido no pueda pivotar hacia la ejecución de código en el manager.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2025-24016?

Wazuh es una plataforma gratuita y de código abierto utilizada para la prevención, detección y respuesta ante amenazas. Desde la versión 4.4.0 y antes de la versión 4.9.1, una vulnerabilidad de deserialización insegura permite la ejecución remota de código en los servidores de Wazuh.

¿Qué tan grave es CVE-2025-24016?

CVE-2025-24016 tiene una puntuación base CVSS 3.1 de 9.9, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 97 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2025-24016?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2025-24016?

Los avisos públicos listan como afectados: wazuh. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2025-24016?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email