Ad

CVE-2026-78593

MEDIUM CVSS 3.1: 4,3 EPSS 0.17%
Обновлено 8 сентября 2026
Elastic
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Elastic
Публичный эксплойт Нет

Недостаточно проверенное поле конфигурации в интеграции Kibana Cribl позволяет аутентифицированному пользователю, обладающему привилегиями управления Kibana Fleet, внедрять контролируемые злоумышленником выражения в шаблон сценария на стороне сервера, в результате чего конвейер приема Elasticsearch записывается за пределами авторизованных разрешений Elasticsearch вызывающей стороны.

Показать оригинальное описание (EN)

An insufficiently validated configuration field in Kibana's Cribl integration allows an authenticated user holding Kibana Fleet management privileges to inject attacker-controlled expressions into a server-side script template, resulting in an Elasticsearch ingest pipeline being written beyond the caller's authorized Elasticsearch permissions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

elastic:kibana