Ad

CVE-2026-72628

MEDIUM CVSS 3.1: 6,5 EPSS 0.30%
Обновлено 2 сентября 2026
Kibana
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 8.19.0 — 9.5.2
Устранено в версии 8.19.21
Тип уязвимости CWE-409
Поставщик Kibana
Публичный эксплойт Нет

Неправильная обработка сильно сжатых данных (CWE-409) в Kibana может привести к отказу в обслуживании из-за чрезмерного распределения (CAPEC-130). Аутентифицированный пользователь, обладающий привилегиями управления потоками, может предоставлять специально созданный контент, который во время обработки расширяется до гораздо большего объема данных, исчерпывая память, доступную Kibana. Процесс Kibana завершается хостом и остается недоступным для всех пользователей до перезапуска службы.

Показать оригинальное описание (EN)

Improper Handling of Highly Compressed Data (CWE-409) in Kibana can lead to a denial of service via Excessive Allocation (CAPEC-130). An authenticated user holding Streams management privileges could supply specially crafted content that expands to a far larger volume of data during processing, exhausting the memory available to Kibana. The Kibana process is terminated by the host and remains unavailable to all users until the service is restarted.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
8.19.0 8.19.21
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
9.0.0 9.4.6
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
9.5.0 9.5.2