CVE-2025-24016

CRITICAL(9.9)KEVWahrscheinlich ausgenutzt

Wazuh Server Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2025-24016 ist eine kritische Deserialisierungs-Schwachstelle im Wazuh-Server, einer weit verbreiteten Open-Source-Plattform fuer Bedrohungserkennung und -reaktion. Ab Version 4.4.0 und vor Version 4.9.1 ermoeglicht eine unsichere Deserialisierung in der DistributedAPI (DAPI) die Ausfuehrung beliebigen Codes auf Wazuh-Servern. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.9 (CRITICAL) bewertet und gehoert damit zu den schwerwiegendsten Schwachstellen ueberhaupt.

Die CISA hat CVE-2025-24016 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Juli 2025. Der EPSS-Score von 93.80 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Besonders kritisch ist, dass Wazuh als Sicherheitsplattform eingesetzt wird -- eine Kompromittierung des SIEM-Systems ermoeglicht einem Angreifer, die Sicherheitsueberwachung vollstaendig zu unterwandern.

KEV-Informationen

Hersteller
Wazuh
Produkt
Wazuh Server
Hinzugefügt am
10. Juni 2025
Fälligkeitsdatum
1. Juli 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.1
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
wazuhwazuh>= 4.4.0, < 4.9.1

Referenzen

Schwachstellentyp

CWE-502: Deserialisierung nicht vertrauenswuerdiger Daten

CVE-2025-24016 basiert auf CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten), einer der schwerwiegendsten Schwachstellenklassen, bei der Anwendungen serialisierte Daten aus nicht vertrauenswuerdigen Quellen ohne ausreichende Validierung deserialisieren. Im Wazuh-Server werden DAPI-Parameter als JSON serialisiert und ueber die Funktion as_wazuh_object deserialisiert. Ein Angreifer kann ein manipuliertes Dictionary mit einer unhandled_exc-Ausnahme einschleusen, um beliebigen Python-Code auszufuehren.

Weitere Informationen: CWE-502 -- Deserialisierung nicht vertrauenswuerdiger Daten

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-24016 sind aufgrund des nahezu maximalen CVSS-Scores von 9.9 und der zentralen Rolle von Wazuh in der Sicherheitsarchitektur katastrophal. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen erforderlichen Privilegien (PR:L). Der Scope ist als Changed (S:C) klassifiziert, was bedeutet, dass der Angriff Auswirkungen ueber die verwundbare Komponente hinaus haben kann. Integritaet und Verfuegbarkeit sind auf High gesetzt, Vertraulichkeit auf Low. In der Praxis ermoeglicht die Remote-Code-Ausfuehrung auf dem Wazuh-Server die vollstaendige Kompromittierung der Sicherheitsueberwachung, das Loeschen oder Manipulieren von Sicherheitslogs, das Deaktivieren von Alarmen und die Nutzung des Servers als Ausgangspunkt fuer weitere Angriffe im Netzwerk. Der EPSS-Score von 93.80 % (99. Perzentil) zeigt nahezu sichere aktive Ausnutzung.

Exploit-Reifegrad

CVE-2025-24016 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber das Wazuh Security Advisory auf GitHub, das technische Details und Proof-of-Concept-Code enthaelt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung, mit einer Behebungsfrist bis zum 1. Juli 2025. Der EPSS-Score von 93.80 % (99. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle unter den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit. Die Tatsache, dass die Schwachstelle von jedem mit API-Zugang, einem kompromittierten Dashboard, einem anderen Wazuh-Server im Cluster oder in bestimmten Konfigurationen sogar von einem kompromittierten Agenten ausgeloest werden kann, vergroessert die Angriffsflaeche erheblich.

Behebung

  1. Umgehend auf Wazuh 4.9.1 aktualisieren: Version 4.9.1 behebt die Deserialisierungs-Schwachstelle. Alle Wazuh-Server-Instanzen ab Version 4.4.0 muessen aktualisiert werden.

  2. API-Zugang einschraenken: Beschraenken Sie den Zugriff auf die Wazuh-API auf autorisierte Systeme und Benutzer. Implementieren Sie Netzwerk-ACLs, um den API-Zugang auf bekannte Management-IP-Adressen zu begrenzen.

  3. Cluster-Kommunikation absichern: Stellen Sie sicher, dass die Kommunikation zwischen Wazuh-Servern im Cluster ausschliesslich ueber verschluesselte und authentifizierte Kanaele erfolgt. Pruefen Sie die Integritaet aller Cluster-Mitglieder.

  4. Agenten-Registrierung pruefen: Da die Schwachstelle in bestimmten Konfigurationen auch von kompromittierten Agenten ausgeloest werden kann, ueberpruefen Sie alle registrierten Agenten auf Legitimaet. Implementieren Sie eine strikte Agenten-Autorisierung.

  5. Forensische Analyse: Pruefen Sie Wazuh-Server-Logs auf Anzeichen einer Ausnutzung, insbesondere auf ungewoehnliche DAPI-Anfragen mit unhandled_exc-Payloads. Untersuchen Sie die Integritaet von Sicherheitslogs und Alarmen auf moegliche Manipulation.

Technische Details

CVE-2025-24016 betrifft die DistributedAPI (DAPI) des Wazuh-Servers in den Versionen 4.4.0 bis vor 4.9.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H zeigt einen Netzwerk-Angriffsvektor mit Changed Scope, was bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen. Die Schwachstelle liegt in der Funktion as_wazuh_object in framework/wazuh/core/cluster/common.py, die DAPI-Parameter deserialisiert. Ein Angreifer kann ein manipuliertes JSON-Dictionary einschleusen, das eine unhandled_exc-Ausnahme enthaelt, welche bei der Deserialisierung beliebigen Python-Code ausfuehrt. Der Angriff kann von jedem mit API-Zugang ausgehen -- sei es ein kompromittiertes Dashboard, ein anderer Wazuh-Server im Cluster oder unter bestimmten Umstaenden sogar ein kompromittierter Agent. Dies macht die Schwachstelle besonders gefaehrlich in verteilten Wazuh-Deployments.

Häufig gestellte Fragen

Wird CVE-2025-24016 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung von CVE-2025-24016 bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 93.80 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Oeffentlicher Exploit-Code ist im Wazuh Security Advisory auf GitHub verfuegbar.

Welche Produkte sind von CVE-2025-24016 betroffen?

Betroffen sind alle Wazuh-Server-Installationen ab Version 4.4.0 bis vor Version 4.9.1. Version 4.9.1 enthaelt den Fix. Wazuh ist eine weit verbreitete Open-Source-SIEM-Plattform, die in zahlreichen Organisationen fuer die Sicherheitsueberwachung eingesetzt wird.

Wie behebe ich CVE-2025-24016?

Aktualisieren Sie alle Wazuh-Server-Instanzen auf Version 4.9.1 oder hoeher. Beschraenken Sie zusaetzlich den API-Zugang auf autorisierte Systeme und pruefen Sie die Legitimaet aller registrierten Agenten. Eine forensische Analyse der Serverlogs wird empfohlen.

Wie schwerwiegend ist CVE-2025-24016?

Mit einem CVSS-Score von 9.9 (CRITICAL) ist CVE-2025-24016 eine der schwerwiegendsten Schwachstellen. Die Kompromittierung einer Sicherheitsplattform ermoeglicht einem Angreifer nicht nur Code-Ausfuehrung, sondern auch die Manipulation der gesamten Sicherheitsueberwachung.

CVSS-Score

9.9
CRITICAL(9.9)

EPSS-Score

EPSS-Score93.84%
EPSS-Perzentil99.8%

Daten

Veröffentlicht10. Februar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.