CVE-2026-26940

MEDIUM CVSS 3.1: 6,5 EPSS 0.06%
Обновлено 23 марта 2026
Elastic
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 8.0.0 — 9.3.2
Устранено в версии 8.19.13
Тип уязвимости CWE-1284
Поставщик Elastic
Публичный эксплойт Нет

Неправильная проверка указанного количества на входе (CWE-1284) в плагине визуализации Timelion в Kibana может привести к отказу в обслуживании из-за чрезмерного распределения (CAPEC-130). Уязвимость позволяет аутентифицированному пользователю отправить специально созданное выражение Timelion, которое перезаписывает внутренние свойства данных серии слишком большим количественным значением.

Показать оригинальное описание (EN)

Improper Validation of Specified Quantity in Input (CWE-1284) in the Timelion visualization plugin in Kibana can lead Denial of Service via Excessive Allocation (CAPEC-130). The vulnerability allows an authenticated user to send a specially crafted Timelion expression that overwrites internal series data properties with an excessively large quantity value.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
8.0.0 8.19.13
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
9.0.0 9.2.7
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
9.3.0 9.3.2