CVE-2026-26938

HIGH CVSS 3.1: 8,6 EPSS 0.06%
Обновлено 27 февраля 2026
Kibana
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-1336 (Внедрение через шаблоны)
Поставщик Kibana
Публичный эксплойт Нет

В рабочих процессах Kibana существует неправильная нейтрализация специальных элементов, используемых в механизме шаблонов (CWE-1336), что может позволить злоумышленнику читать произвольные файлы из файловой системы сервера Kibana и выполнять подделку запросов на стороне сервера (SSRF) посредством внедрения кода (CAPEC-242). Для этого требуется прошедший проверку подлинности пользователь с привилегией workflowsManagement:executeWorkflow.

Показать оригинальное описание (EN)

Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336) exists in Workflows in Kibana which could allow an attacker to read arbitrary files from the Kibana server filesystem, and perform Server-Side Request Forgery (SSRF) via Code Injection (CAPEC-242). This requires an authenticated user who has the workflowsManagement:executeWorkflow privilege.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1