Wazuh đã phát hành bản vá cho lỗ hổng tràn bộ đệm CVE-2026-40106 trên Wazuh Agent dành cho Windows, nguy cơ gây từ chối dịch vụ hoặc leo thang đặc quyền hệ thống.
Tổng quan về lỗ hổng CVE-2026-40106
Mới đây, dự án an ninh mạng nguồn mở Wazuh đã công bố thông tin chi tiết về lỗ hổng tràn bộ đệm vùng nhớ Heap (Heap-based Buffer Overflow) có mã định danh CVE-2026-40106. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần syscheck của Wazuh Agent chạy trên hệ điều hành Windows.
Lỗ hổng được ghi nhận ngày 17/07/2026 và được đánh giá ở mức độ nghiêm trọng Trung bình (MEDIUM) theo thang điểm CVSS.
Nguyên nhân kỹ thuật và mức độ ảnh hưởng
Lỗ hổng phát sinh trong quá trình thành phần syscheck mở rộng các đường dẫn Registry có chứa ký tự đại diện (wildcards như * hoặc ?). Khi thực hiện thao tác này, Wazuh Agent khởi tạo một bộ đệm heap có kích thước cố định là 256 bytes (OS_SIZE_256).
Kẻ tấn công cục bộ có quyền hạn thấp (low-privileged local attacker) có thể tạo một Registry subkey với độ dài tối đa cho phép (255 ký tự) nằm trong thư mục đang được giám sát. Khi tiến trình nối chuỗi diễn ra, hiện tượng ghi ngoài phạm vi bộ đệm (out-of-bounds write) sẽ xuất hiện.
Do tiến trình wazuh-agent.exe vận hành dưới quyền hạn cao nhất của hệ thống là NT AUTHORITY\SYSTEM, việc khai thác thành công có thể dẫn đến:
- Gây từ chối dịch vụ (Denial of Service - DoS): Làm vô hiệu hóa tiến trình giám sát của agent mà không phát ra cảnh báo, khiến trung tâm giám sát an ninh (SOC) bị mất tầm nhìn đối với thiết bị bị ảnh hưởng.
- Nguy cơ leo thang đặc quyền (Local Privilege Escalation - LPE): Tạo điều kiện cho kẻ tấn công nâng quyền hạn từ người dùng thông thường lên quyền hệ thống cao nhất trên máy trạm.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động đến các hệ thống sử dụng Wazuh Agent trên nền tảng Windows đáp ứng các điều kiện sau:
- Đang sử dụng các phiên bản Wazuh từ 4.6.0 trở lên và nhỏ hơn phiên bản 4.14.5.
- Có bật tính năng giám sát Registry sử dụng ký tự đại diện trong cấu hình
syscheck.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống thông tin, Bitech khuyến nghị các tổ chức và quản trị viên thực hiện ngay các bước sau:
- Nâng cấp phiên bản: Cập nhật ngay Wazuh Agent trên tất cả các máy trạm Windows lên phiên bản 4.14.5 hoặc mới hơn, nơi sự cố cấp phát bộ đệm đã được xử lý triệt để.
- Rà soát cấu hình: Trong thời gian chuẩn bị hạ tầng nâng cấp, kiểm tra lại cấu hình
syscheckđể hạn chế quy định các đường dẫn giám sát Registry quá rộng hoặc chứa wildcard ở các khu vực người dùng có quyền ghi. - Giám sát hệ thống: Theo dõi nhật ký sự kiện để phát hiện các hành vi tạo subkey Registry có độ dài bất thường hoặc hiện tượng tiến trình
wazuh-agent.exebị dừng đột ngột.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-40106
- Wazuh Security Advisory: https://github.com/wazuh/wazuh/security/advisories/GHSA-qvrc-pcfc-jhqc
Ngày phát hành: 17/07/2026
Nguồn: NVD — CVE-2026-40106
Tham khảo: https://github.com/wazuh/wazuh/security/advisories/GHSA-qvrc-pcfc-jhqc
Tham khảo: https://github.com/wazuh/wazuh/security/advisories/GHSA-qvrc-pcfc-jhqc