Ad

CVE-2026-72680

MEDIUM CVSS 3.1: 6,5 EPSS 0.21%
Обновлено 14 августа 2026
Kibana
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Kibana
Публичный эксплойт Нет

Конечная точка API JSON-RPC Kibana Agent Builder A2A получает идентификатор сохраненного разговора из введенных пользователем входных данных, и проверка владения этим идентификатором не различает разговор, который не существует, и разговор, который существует, но принадлежит другому пользователю. В результате прошедший проверку подлинности пользователь, обладающий только привилегией чтения Agent Builder, может предоставить идентификатор, который уже используется другим пользователем в том же пространстве, и вызвать замену разговора этого пользователя и переназначение запрашивающей учетной записи. Первоначальный владелец навсегда теряет доступ к разговору и его истории.

Воздействие ограничивается потерей целостности и доступности затронутого разговора; злоумышленник не читает перезаписанный контент.

Показать оригинальное описание (EN)

Kibana Agent Builder A2A JSON-RPC API endpoint derives the identifier of a stored conversation from a user-supplied input, and the ownership check on that identifier does not distinguish between a conversation that does not exist and one that exists but belongs to another user. As a result, an authenticated user holding only the Agent Builder read privilege can supply an identifier already in use by another user in the same space and cause that user's conversation to be replaced and reassigned to the requesting account. The original owner permanently loses access to the conversation and its history. The impact is limited to loss of integrity and availability of the affected conversation; the attacker does not read the overwritten content.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1