Wazuh: PoC pubblico per lo sfruttamento della CVE-2026-71540
What it means
CVE-2026-71540 è una vulnerabilità di tipo 'Pre-authentication Memory Exhaustion' in Wazuh, con CVSS v3.1 di 7.5. Il PoC è pubblico e sfrutta un errore nel parsing del protocollo cluster, causando un esaurimento della memoria. Il vendor ha già rilasciato una patch. L'attacco richiede un host non autenticato e un elevato numero di connessioni TCP. L'impatto include problemi di disponibilità e stabilità del processo wazuh-clusterd.
Why it matters
Per le PMI italiane, la vulnerabilità potrebbe compromettere la disponibilità del sistema di sicurezza e la sincronizzazione del cluster. L'attacco non richiede autenticazione e può essere amplificato con molte connessioni, rendendolo particolarmente pericoloso per infrastrutture non protette. La mancanza di patch potrebbe portare a interruzioni operative e costi di ripristino.
Recommended actions
- Aggiornare Wazuh all'ultima versione disponibile
- Configurare limiti di connessioni per sorgente nel firewall
- Monitorare il consumo di memoria e le connessioni TCP in wazuh-clusterd
- Implementare regole di rilevamento di connessioni non autenticato con payload elevato
- Verificare la configurazione di Fernet per la validazione del peer
- Testare la stabilità del cluster dopo l'applicazione delle patch
Potential operational benefits
- Riduzione della superficie esposta alle connessioni non autenticato
- Miglioramento della stabilità e disponibilità del sistema
- Riduzione del rischio di attacchi di tipo DoS
- Aumento della visibilità e rilevamento delle connessioni anomale
Text acquired from the source
Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-71540 – già sanata dal vendor – presente in Wazuh, piattaforma open-source con funzionalità di Security Information and Event Management (SIEM) e Extended Detection and Response (XDR).
- Source
- ACN / CSIRT Italia
- Publishing entity
- ACN / CSIRT Italia
- Entity type
- National CSIRT
- Area
- Europe · IT
- Original language
- it · translation not needed
- Publication
- 25/09/2026 13:44
- MITRE ATT&CK
- T1562.001, T1486
- CVE
- CVE-2026-71540
- Stated country
- IT
Affected products and versions
The collector will check NVD and the available official vendor advisories.