Ad

CVE-2026-72674

MEDIUM CVSS 3.1: 6,5 EPSS 0.29%
Обновлено 14 августа 2026
Kibana
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Kibana
Публичный эксплойт Нет

Распределение ресурсов без ограничений или регулирования (CWE-770) в Kibana может привести к отказу в обслуживании из-за чрезмерного распределения (CAPEC-130). Предоставляемый пользователем список полей документа, принятый функцией Kibana Playground for RAG, не был ни ограничен по длине, ни дедуплицирован до того, как он был использован для сборки ответа для каждого соответствующего документа. Таким образом, один созданный запрос может заставить Kibana построить ответ, намного больший, чем данные, из которых он был получен, а возникающее в результате давление на обработку и память истощает ресурсы экземпляра Kibana.

Показать оригинальное описание (EN)

Allocation of Resources Without Limits or Throttling (CWE-770) in Kibana can lead to a denial of service via Excessive Allocation (CAPEC-130). A user-supplied list of document fields accepted by the Kibana Playground for RAG feature was neither bounded in length nor de-duplicated before it was used to assemble the response for each matching document. A single crafted request could therefore make Kibana build a response far larger than the data it was derived from, and the resulting processing and memory pressure exhausts the resources of the Kibana instance.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1