Ad

CVE-2026-72649

HIGH CVSS 3.1: 8,8 EPSS 0.58%
Обновлено 2 сентября 2026
Elastic
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 8.0.0 — 9.4.5
Устранено в версии 8.19.20
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Elastic
Публичный эксплойт Нет

Десериализация ненадежных данных (CWE-502) в компоненте машинного обучения Elasticsearch может привести к удаленному выполнению кода посредством внедрения объектов (CAPEC-586). Специально созданный артефакт обученной модели может привести к тому, что логика, контролируемая злоумышленником, будет выполняться с существенно более широкой поверхностью системных вызовов, чем предполагалось. Для эксплуатации требуется прошедший проверку подлинности пользователь с достаточными привилегиями для создания и развертывания обученных моделей.

Показать оригинальное описание (EN)

Deserialization of Untrusted Data (CWE-502) in the Elasticsearch machine learning component can lead to remote code execution via Object Injection (CAPEC-586). A specially crafted trained model artifact could cause attacker-controlled logic to execute with a materially broader system-call surface than intended. Exploitation requires an authenticated user with sufficient privileges to create and deploy trained models.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
8.0.0 8.19.20
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
9.0.0 9.4.5
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:9.5.0:*:*:*:*:*:*:*