Ad

CVE-2026-78607

HIGH CVSS 3.1: 7,1 EPSS 0.19%
Обновлено 2 сентября 2026
Elastic
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 8.0.0 — 9.4.4
Устранено в версии 8.19.19
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Elastic
Публичный эксплойт Нет

Отсутствие авторизации (CWE-862) в пользовательской службе вывода Elasticsearch может привести к раскрытию информации посредством злоупотребления привилегиями (CAPEC-122). Пользователь, обладающий только привилегиями выполнения вывода, может привести к тому, что исходящий трафик вывода будет направлен в пункт назначения по своему выбору, а также может привести к раскрытию учетных данных, предоставленных администратором.

Показать оригинальное описание (EN)

Missing Authorization (CWE-862) in the Elasticsearch custom inference service can lead to information disclosure via Privilege Abuse (CAPEC-122). A user holding only inference execution privileges could cause outbound inference traffic to be directed to a destination of their choosing and could cause administrator-provisioned credentials to be exposed.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
8.0.0 8.19.19
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
9.0.0 9.3.8
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
9.4.0 9.4.4
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:9.5.0:*:*:*:*:*:*:*