Ad

CVE-2026-72644

MEDIUM CVSS 3.1: 6,5 EPSS 0.30%
Обновлено 2 сентября 2026
Kibana
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 9.1.7 — 9.4.5
Устранено в версии 9.4.5
Тип уязвимости CWE-248 (Необработанное исключение)
Поставщик Kibana
Публичный эксплойт Нет

Неперехваченное исключение (CWE-248) в Kibana может привести к отказу в обслуживании посредством манипулирования входными данными (CAPEC-153). Аутентифицированный пользователь, обладающий только доступом к функциям с низким уровнем привилегий, необходимым для использования Observability AI Assistant, может отправить специально созданный запрос, который создает необработанную ошибку, завершая процесс Kibana и отказывая в обслуживании всем пользователям и пространствам на этом экземпляре до тех пор, пока он не будет перезапущен.

Показать оригинальное описание (EN)

Uncaught Exception (CWE-248) in Kibana can lead to a denial of service via Input Data Manipulation (CAPEC-153). An authenticated user holding only the low-privileged feature access required to use the Observability AI Assistant can submit a specially crafted request that produces an unhandled error condition, terminating the Kibana process and denying service to all users and spaces on that instance until it is restarted.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
9.1.7 9.4.5
Elastic Kibana
cpe:2.3:a:elastic:kibana:9.5.0:*:*:*:*:*:*:*