Ad

CVE-2026-72638

MEDIUM CVSS 3.1: 6,5 EPSS 0.29%
Обновлено 14 августа 2026
Elasticsearch
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-674
Поставщик Elasticsearch
Публичный эксплойт Нет

Неконтролируемая рекурсия (CWE-674) в Elasticsearch может привести к отказу в обслуживании посредством манипулирования входными данными (CAPEC-153). Аутентифицированный пользователь, имеющий только права на создание индекса с низким уровнем привилегий, может отправить один запрос, содержащий специально созданное, некорректное пользовательское определение анализа, которое разрешается рекурсивно без проверки цикла или глубины, исчерпывая стек потоков и завершая работу затронутого узла.

Показать оригинальное описание (EN)

Uncontrolled Recursion (CWE-674) in Elasticsearch can lead to denial of service via Input Data Manipulation (CAPEC-153). An authenticated user holding only low-privileged index creation permissions can submit a single request containing a specially crafted, malformed custom analysis definition that is resolved recursively without a cycle or depth check, exhausting the thread stack and terminating the affected node.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)