Sistemas Afectados
Agentes de monitoreo endpoint (Wazuh / agentes SIEM de código abierto) en versiones 4.9.0 a 4.9.4. Endpoint instalados sobre distribuciones Linux (Debian, Ubuntu, RedHat) y Windows Server actuando como nodos cliente.
Descripción
El componente del agente encargado de procesar las respuestas de comandos remotos desde el servidor central (como ejecuciones de respuesta activa) no valida adecuadamente el formato de los mensajes cuando la conexión TLS sufre una degradación o falla de reconexión. Un atacante mediante un ataque de Man-in-the-Middle (MitM) o suplanteando la IP del gestor central puede enviar un paquete de respuesta modificado que fuerza al servicio del agente a ejecutar código en el Shell nativo fuera del sandbox de contención.
Recomendaciones
- Aplicar el parche acumulativo del fabricante publicado a mediados de agosto de 2026 para el agente endpoint.
- Habilitar la verificación estricta de certificados de CA (Certificate Authority) en la configuración del archivo ossec.conf (<ssl_verify_host>yes</ssl_verify_host>) para evitar la falsificación del servidor central.
- Segmentar la red de gestión del SIEM mediante VLANs dedicadas y reglas de firewall estrictas, limitando el tráfico del puerto de los agentes únicamente hacia la IP interna del servidor manager.
Referencias
CISA Known Exploited Vulnerability Catalog
Wazuh Security Bulletins
Información de la Alerta
VENCERT-2026-048
🔴 Crítica
Activa
CVE-2026-8104
Aug. 19, 2026