分析待ちCVE-2026-28221

CVE-2026-28221: Buffer Overflow in Wazuh 4.8.0 - 4.14.4

プラットフォーム

linux

コンポーネント

wazuh

修正版

4.14.4

CVE-2026-28221 describes a buffer overflow vulnerability discovered in Wazuh, a threat prevention, detection, and response platform. This flaw, residing within the wazuh-remoted component, can be triggered by specially crafted input, potentially leading to a denial of service or, in more severe scenarios, arbitrary code execution. The vulnerability affects Wazuh versions 4.8.0 up to, but not including, version 4.14.4. A patch is available in version 4.14.4.

影響と攻撃シナリオ

CVE-2026-28221 は、Wazuh の 4.8.0 から 4.14.4 までのバージョンに影響を与え、wazuh-remoted 内の printhexstring() 関数におけるスタックベースのバッファオーバーフローを引き起こします。この脆弱性は、攻撃者が制御するバイトを sprintf(dst_buf + 2*i, "%.2x", src_buf[i]) を使用してフォーマットするときにトリガーされます。char 型が符号付き整数として扱われるプラットフォームでは、可変長引数呼び出しの前にバイトが符号拡張されるため、この脆弱性が発生します。入力バイトが 0xFF の場合、フォーマット出力が "fffff" となり、バッファの境界を超えて、任意のコードの実行が可能になる可能性があります。この問題の重大度は CVSS 6.5 と評価されており、中程度のリスクを示しています。

悪用の状況

この脆弱性を悪用するには、攻撃者が printhexstring() 関数に渡されるデータを制御する必要があります。これは、Wazuh ログに悪意のあるデータを挿入したり、Wazuh の構成を操作したりするなど、さまざまな方法で実現できます。悪用の成功は、システムアーキテクチャと Wazuh のコンパイル方法に依存します。char 内のバイトの符号拡張は、脆弱性の発生における重要な要素です。悪用の複雑さは中程度と見なされ、printhexstring() 関数と符号付き型の char を持つシステムにおける sprintf() の動作に関する特定の知識が必要です。

脅威インテリジェンス

エクスプロイト状況

概念実証不明
CISA KEVNO
インターネット露出

EPSS

0.07% (21% パーセンタイル)

CVSS ベクトル

脅威インテリジェンス· CVSS 3.1CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L6.5MEDIUMAttack VectorNetwork攻撃者がターゲットに到達する方法Attack ComplexityLow悪用に必要な条件Privileges RequiredNone攻撃に必要な認証レベルUser InteractionNone被害者の操作が必要かどうかScopeUnchanged影響コンポーネント外への波及ConfidentialityNone機密データ漏洩のリスクIntegrityLow不正データ改ざんのリスクAvailabilityLowサービス障害のリスクnextguardhq.com · CVSS v3.1 基本スコア
これらのメトリクスの意味は?
Attack Vector
ネットワーク — インターネット経由でリモートから悪用可能。物理・ローカルアクセス不要。
Attack Complexity
低 — 特別な条件不要。安定して悪用可能。
Privileges Required
なし — 認証不要。資格情報なしで悪用可能。
User Interaction
なし — 自動かつ無音の攻撃。被害者は何もしない。
Scope
変化なし — 影響は脆弱なコンポーネントのみ。
Confidentiality
なし — 機密性への影響なし。
Integrity
低 — 限定的な範囲でデータ変更可能。
Availability
低 — 部分的または断続的なサービス拒否。

影響を受けるソフトウェア

コンポーネントwazuh
ベンダーwazuh
最小バージョン4.8.0
最大バージョン>= 4.8.0, < 4.14.4
修正版4.14.4

弱点分類 (CWE)

タイムライン

  1. 公開日
  2. EPSS 更新日

緩和策と回避策

CVE-2026-28221 を軽減するための解決策は、Wazuh をバージョン 4.14.4 以降にアップグレードすることです。このバージョンには、フォーマットする前に入力の長さを検証することでバッファオーバーフローを防ぐ修正が含まれています。可能な限り早くこのアップデートを適用して、Wazuh システムを潜在的な攻撃から保護することをお勧めします。さらに、不正なデータが適切に検証されずに処理されないように、Wazuh の構成を確認してください。Wazuh のログを異常な動作がないか監視することも、攻撃の試行を検出するのに役立ちます。

修正方法翻訳中…

Actualice Wazuh a la versión 4.14.4 o superior para mitigar el riesgo de desbordamiento de búfer en la función print_hex_string().  Esta actualización aborda la vulnerabilidad al corregir la forma en que se manejan los bytes de entrada y evitar la extensión de signo incorrecta.  Verifique la documentación oficial de Wazuh para obtener instrucciones detalladas de actualización.

よくある質問

CVE-2026-28221 とは何ですか?(Wazuh の Buffer Overflow)

Wazuh の 4.8.0 から 4.14.4 までのバージョンが CVE-2026-28221 に脆弱です。

Wazuh の CVE-2026-28221 による影響を受けていますか?

コマンドラインで wazuh-version コマンドを実行することで、Wazuh のバージョンを確認できます。

Wazuh の CVE-2026-28221 を修正するにはどうすればよいですか?

すぐにアップグレードできない場合は、Wazuh によって処理されるデータへのアクセスを制限するなど、軽減策を実施することを検討してください。

CVE-2026-28221 は積極的に悪用されていますか?

現在、この脆弱性の悪用を検出する特定のツールはありませんが、Wazuh のログを異常な動作がないか監視することをお勧めします。

CVE-2026-28221 に関する Wazuh の公式アドバイザリはどこで確認できますか?

この脆弱性に関するより多くの情報は、CVE データベースで確認できます: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-28221

あなたのプロジェクトは影響を受けていますか?

依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。

scanZone.liveBadgescanZone.eyebrow

今すぐ試す — アカウント不要

Upload any manifest (composer.lock, package-lock.json, WordPress plugin list…) or paste your component list. You get a vulnerability report instantly. Uploading a file is just the start: with an account you get continuous monitoring, Slack/email alerts, multi-project and white-label reports.

手動スキャンSlack/メールアラートContinuous monitoringホワイトラベルレポート

依存関係ファイルをドラッグ&ドロップ

composer.lock、package-lock.json、requirements.txt、Gemfile.lock、pubspec.lock、Dockerfile...