Ad

CVE-2026-72650

MEDIUM CVSS 3.1: 4,3 EPSS 0.27%
Обновлено 14 августа 2026
Kibana
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Kibana
Публичный эксплойт Нет

Обход авторизации с помощью ключа, управляемого пользователем (CWE-639) в Kibana может привести к раскрытию информации через доступ к функциональности, не ограниченной должным образом ACL (CAPEC-1). Аутентифицированный пользователь, которому разрешено читать правила оповещения в одном пространстве Kibana, может получить телеметрию выполнения правил оповещения, принадлежащую пространствам, к которым у пользователя нет доступа. Раскрытая телеметрия включает идентификаторы правил, имена правил, идентификаторы пространства, результаты выполнения, временные метки и счетчики выполнения.

Показать оригинальное описание (EN)

Authorization Bypass Through User-Controlled Key (CWE-639) in Kibana can lead to information disclosure via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1). An authenticated user who is authorized to read alerting rules in a single Kibana space could retrieve alerting rule execution telemetry that belongs to spaces the user is not authorized to access. The disclosed telemetry includes rule identifiers, rule names, space identifiers, execution outcomes, timestamps, and execution counters.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1