Ad

CVE-2026-72683

MEDIUM CVSS 3.1: 6,5 EPSS 0.36%
Обновлено 14 августа 2026
Elasticsearch
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-674
Поставщик Elasticsearch
Публичный эксплойт Нет

Ошибка в Elasticsearch позволяет аутентифицированному пользователю с привилегиями, необходимыми для вызова конечной точки API моделирования конвейера (https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-ingest-simulate), отправить запрос, который вызывает создание самоссылающейся структуры данных. Когда конкретный внутренний компонент позже обрабатывает эту структуру, операция повторяется без ограничений и вызывает фатальную ошибку, которая не обрабатывается окружающим путем выполнения, завершая затронутый процесс узла и приводя к отказу в обслуживании.

Показать оригинальное описание (EN)

A flaw in Elasticsearch allows an authenticated user with the privileges required to invoke the simulate pipeline API endpoint (https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-ingest-simulate) to submit a request that causes a self-referential data structure to be created. When a specific internal component later processes that structure, the operation recurses without bound and raises a fatal error that is not handled by the surrounding execution path, terminating the affected node process and resulting in a denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)