Actualidad ISAC

 
Alerta

La vulnerabilidad crítica de Wazuh permite a los atacantes alterar las alertas y eliminar pruebas de seguridad

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADCREDENCIALESRCEPARCHE
Nivel de riesgo estimado: Critico

De acuerdo a la publicación titulada La vulnerabilidad crítica de Wazuh permite a los atacantes alterar las alertas y eliminar pruebas de seguridad, difundida en fecha 15/06/2026 09:18, por el medio Cybersecuritynews (Autor: Abinaya):

Se ha descubierto una vulnerabilidad crítica en Wazuh Manager que podría permitir a atacantes remotos manipular alertas de seguridad, eliminar evidencia forense y alterar datos almacenados en el SIEM. El problema afecta específicamente a la versión 5.0.0-beta1 de Wazuh Manager y se origina en una falla de inyección NDJSON dentro del subsistema inventory_sync, una funcionalidad introducida recientemente.

La vulnerabilidad se debe a que el campo DataValue.index, controlado por el agente, es procesado sin una validación o sanitización adecuada antes de ser incorporado a las solicitudes enviadas a OpenSearch. Como resultado, Wazuh Manager reenvía datos proporcionados por el agente directamente a la API _bulk de OpenSearch, permitiendo que un actor malicioso inserte operaciones adicionales dentro de la carga útil de la solicitud.

Al explotar esta debilidad, un agente comprometido o malicioso podría inyectar operaciones arbitrarias de OpenSearch, incluyendo acciones de eliminación, actualización o creación de registros. Estas operaciones serían ejecutadas utilizando las credenciales del indexador configuradas en Wazuh, que normalmente cuentan con privilegios administrativos y acceso completo a los índices de seguridad.

La gravedad del problema radica en que Wazuh Manager almacena credenciales de OpenSearch con elevados privilegios dentro de su almacén de claves. En consecuencia, un atacante que logre aprovechar esta falla podría obtener capacidades equivalentes a las de un administrador sobre los datos de seguridad gestionados por la plataforma.

Entre los posibles impactos se encuentran la manipulación de alertas de seguridad, la alteración o eliminación de registros críticos, la destrucción de evidencia forense y la modificación de información utilizada por analistas de seguridad para la detección e investigación de incidentes. Esto podría afectar seriamente la integridad y confiabilidad de los sistemas de monitoreo y respuesta ante amenazas.

La vulnerabilidad pone de manifiesto los riesgos asociados con el manejo inadecuado de entradas no confiables en componentes encargados de procesar datos provenientes de agentes distribuidos. Dado que las operaciones maliciosas se ejecutan con los privilegios del propio indexador de Wazuh, el alcance del compromiso puede extenderse a todos los datos de seguridad administrados por la plataforma.

La publicación "La vulnerabilidad crítica de Wazuh permite a los atacantes manipular alertas y eliminar evidencia de seguridad" apareció originalmente en Cyber Security News.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La vulnerabilidad crítica de Wazuh permite a los atacantes alterar las alertas y eliminar pruebas de seguridad
Publicado: 15/06/2026 09:18
Enlace: https://cybersecuritynews.com/wazuh-vulnerability
Consultado: 15/06/2026

Consultar publicación original ↗

Anterior
Siguiente