CVE-2025-24016
Wazuh Server Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2025-24016 ist eine kritische Deserialisierungs-Schwachstelle im Wazuh-Server, einer weit verbreiteten Open-Source-Plattform fuer Bedrohungserkennung und -reaktion. Ab Version 4.4.0 und vor Version 4.9.1 ermoeglicht eine unsichere Deserialisierung in der DistributedAPI (DAPI) die Ausfuehrung beliebigen Codes auf Wazuh-Servern. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.9 (CRITICAL) bewertet und gehoert damit zu den schwerwiegendsten Schwachstellen ueberhaupt.
Die CISA hat CVE-2025-24016 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Juli 2025. Der EPSS-Score von 93.80 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Besonders kritisch ist, dass Wazuh als Sicherheitsplattform eingesetzt wird -- eine Kompromittierung des SIEM-Systems ermoeglicht einem Angreifer, die Sicherheitsueberwachung vollstaendig zu unterwandern.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| wazuh | wazuh | >= 4.4.0, < 4.9.1 |
Referenzen
- https://github.com/wazuh/wazuh/security/advisories/GHSA-hcrc-79hj-m3qh(Exploit, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24016(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswuerdiger Daten
CVE-2025-24016 basiert auf CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten), einer der schwerwiegendsten Schwachstellenklassen, bei der Anwendungen serialisierte Daten aus nicht vertrauenswuerdigen Quellen ohne ausreichende Validierung deserialisieren. Im Wazuh-Server werden DAPI-Parameter als JSON serialisiert und ueber die Funktion as_wazuh_object deserialisiert. Ein Angreifer kann ein manipuliertes Dictionary mit einer unhandled_exc-Ausnahme einschleusen, um beliebigen Python-Code auszufuehren.
Weitere Informationen: CWE-502 -- Deserialisierung nicht vertrauenswuerdiger Daten
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-24016 sind aufgrund des nahezu maximalen CVSS-Scores von 9.9 und der zentralen Rolle von Wazuh in der Sicherheitsarchitektur katastrophal. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen erforderlichen Privilegien (PR:L). Der Scope ist als Changed (S:C) klassifiziert, was bedeutet, dass der Angriff Auswirkungen ueber die verwundbare Komponente hinaus haben kann. Integritaet und Verfuegbarkeit sind auf High gesetzt, Vertraulichkeit auf Low. In der Praxis ermoeglicht die Remote-Code-Ausfuehrung auf dem Wazuh-Server die vollstaendige Kompromittierung der Sicherheitsueberwachung, das Loeschen oder Manipulieren von Sicherheitslogs, das Deaktivieren von Alarmen und die Nutzung des Servers als Ausgangspunkt fuer weitere Angriffe im Netzwerk. Der EPSS-Score von 93.80 % (99. Perzentil) zeigt nahezu sichere aktive Ausnutzung.
Exploit-Reifegrad
CVE-2025-24016 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber das Wazuh Security Advisory auf GitHub, das technische Details und Proof-of-Concept-Code enthaelt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung, mit einer Behebungsfrist bis zum 1. Juli 2025. Der EPSS-Score von 93.80 % (99. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle unter den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit. Die Tatsache, dass die Schwachstelle von jedem mit API-Zugang, einem kompromittierten Dashboard, einem anderen Wazuh-Server im Cluster oder in bestimmten Konfigurationen sogar von einem kompromittierten Agenten ausgeloest werden kann, vergroessert die Angriffsflaeche erheblich.
Behebung
-
Umgehend auf Wazuh 4.9.1 aktualisieren: Version 4.9.1 behebt die Deserialisierungs-Schwachstelle. Alle Wazuh-Server-Instanzen ab Version 4.4.0 muessen aktualisiert werden.
-
API-Zugang einschraenken: Beschraenken Sie den Zugriff auf die Wazuh-API auf autorisierte Systeme und Benutzer. Implementieren Sie Netzwerk-ACLs, um den API-Zugang auf bekannte Management-IP-Adressen zu begrenzen.
-
Cluster-Kommunikation absichern: Stellen Sie sicher, dass die Kommunikation zwischen Wazuh-Servern im Cluster ausschliesslich ueber verschluesselte und authentifizierte Kanaele erfolgt. Pruefen Sie die Integritaet aller Cluster-Mitglieder.
-
Agenten-Registrierung pruefen: Da die Schwachstelle in bestimmten Konfigurationen auch von kompromittierten Agenten ausgeloest werden kann, ueberpruefen Sie alle registrierten Agenten auf Legitimaet. Implementieren Sie eine strikte Agenten-Autorisierung.
-
Forensische Analyse: Pruefen Sie Wazuh-Server-Logs auf Anzeichen einer Ausnutzung, insbesondere auf ungewoehnliche DAPI-Anfragen mit unhandled_exc-Payloads. Untersuchen Sie die Integritaet von Sicherheitslogs und Alarmen auf moegliche Manipulation.
Technische Details
CVE-2025-24016 betrifft die DistributedAPI (DAPI) des Wazuh-Servers in den Versionen 4.4.0 bis vor 4.9.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H zeigt einen Netzwerk-Angriffsvektor mit Changed Scope, was bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen. Die Schwachstelle liegt in der Funktion as_wazuh_object in framework/wazuh/core/cluster/common.py, die DAPI-Parameter deserialisiert. Ein Angreifer kann ein manipuliertes JSON-Dictionary einschleusen, das eine unhandled_exc-Ausnahme enthaelt, welche bei der Deserialisierung beliebigen Python-Code ausfuehrt. Der Angriff kann von jedem mit API-Zugang ausgehen -- sei es ein kompromittiertes Dashboard, ein anderer Wazuh-Server im Cluster oder unter bestimmten Umstaenden sogar ein kompromittierter Agent. Dies macht die Schwachstelle besonders gefaehrlich in verteilten Wazuh-Deployments.
Häufig gestellte Fragen
Wird CVE-2025-24016 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung von CVE-2025-24016 bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 93.80 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Oeffentlicher Exploit-Code ist im Wazuh Security Advisory auf GitHub verfuegbar.
Welche Produkte sind von CVE-2025-24016 betroffen?
Betroffen sind alle Wazuh-Server-Installationen ab Version 4.4.0 bis vor Version 4.9.1. Version 4.9.1 enthaelt den Fix. Wazuh ist eine weit verbreitete Open-Source-SIEM-Plattform, die in zahlreichen Organisationen fuer die Sicherheitsueberwachung eingesetzt wird.
Wie behebe ich CVE-2025-24016?
Aktualisieren Sie alle Wazuh-Server-Instanzen auf Version 4.9.1 oder hoeher. Beschraenken Sie zusaetzlich den API-Zugang auf autorisierte Systeme und pruefen Sie die Legitimaet aller registrierten Agenten. Eine forensische Analyse der Serverlogs wird empfohlen.
Wie schwerwiegend ist CVE-2025-24016?
Mit einem CVSS-Score von 9.9 (CRITICAL) ist CVE-2025-24016 eine der schwerwiegendsten Schwachstellen. Die Kompromittierung einer Sicherheitsplattform ermoeglicht einem Angreifer nicht nur Code-Ausfuehrung, sondern auch die Manipulation der gesamten Sicherheitsueberwachung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.