Ad

CVE-2026-72633

MEDIUM CVSS 3.1: 4,3 EPSS 0.19%
Обновлено 4 сентября 2026
Elastic
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии 9.1.0 — 9.5.2
Устранено в версии 9.4.6
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Elastic
Публичный эксплойт Нет

Неправильная авторизация (CWE-863) в Kibana Entity Analytics может привести к потере мониторинга безопасности из-за доступа к функциональности, не ограниченной должным образом ACL (CAPEC-1). Аутентифицированный пользователь, имеющий доступ только к функциям безопасности на уровне чтения и не имеющий привилегий Elasticsearch, может остановить повторяющуюся задачу механизма мониторинга привилегий для пространства Kibana. Затем мониторинг привилегированных пользователей прекращает выдачу данных для этого пространства, в то время как механизм продолжает сообщать операторам о работоспособном состоянии.

Показать оригинальное описание (EN)

Incorrect Authorization (CWE-863) in Kibana Entity Analytics can lead to a loss of security monitoring via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1). An authenticated user holding only read-level Security feature access, and no Elasticsearch privileges, could stop the recurring Privilege Monitoring engine task for a Kibana space. Privileged user monitoring then stops producing data for that space while the engine continues to report a healthy state to operators.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
9.1.0 9.4.6
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
9.5.0 9.5.2