Ad

CVE-2026-72647

MEDIUM CVSS 3.1: 6,5 EPSS 0.29%
Обновлено 14 августа 2026
Elasticsearch
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-674
Поставщик Elasticsearch
Публичный эксплойт Нет

Неконтролируемая рекурсия (CWE-674) в Elasticsearch может привести к отказу в обслуживании через сериализованные данные с вложенными полезными нагрузками (CAPEC-230). Аутентифицированный пользователь, обладающий правами только на чтение для одного индекса, может отправить один специально созданный поисковый запрос, глубоко вложенная структура которого обрабатывается без ограничения глубины, исчерпывая стек потоков и завершая работу затронутого узла.

Показать оригинальное описание (EN)

Uncontrolled Recursion (CWE-674) in Elasticsearch can lead to denial of service via Serialized Data with Nested Payloads (CAPEC-230). An authenticated user holding only read privileges on a single index can submit one specially crafted search request whose deeply nested structure is processed without a depth limit, exhausting the thread stack and terminating the affected node.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)