Agent Builder в Kibana позволяет повысить привилегии и удалить чужие объекты Synthetics

Kibana

Elastic исправила четыре уязвимости в Kibana, веб-интерфейсе для работы с данными Elasticsearch. Главный риск связан с конструктором ИИ-агентов Agent Builder: сотрудник без административных прав запускает привилегированные операции от имени более высокопоставленного пользователя и в ряде конфигураций получает полный контроль над Kibana и кластером Elasticsearch. Оценка по CVSS 3.1 - 7.3 из 10. Риск затрагивает развёртывания на ветке 9.4, где включены Agent Builder и Workflows, то есть сценарии автоматизации. Остальные три уязвимости ниже по шкале, но одна из них позволяет безвозвратно удалять чужие объекты мониторинга.

Детали уязвимостей

Механизм первой ошибки описывают как непреднамеренное посредничество (Confused Deputy), когда один компонент выполняет действие с полномочиями другого пользователя и не проверяет, кто инициировал запрос. Посредником здесь работает агент. Неадминистративный сотрудник с правом управлять агентами и создавать сценарии привязывает к общему агенту свой сценарий. Как только к такому агенту обращается администратор, сценарий отрабатывает с его правами. При доступе к созданию сценариев это заканчивается административным контролем над Kibana и кластером Elasticsearch.

Ошибка появилась вместе с сочетанием Agent Builder и Workflows в версии 9.4.0. Затронуты сборки с 9.4.0 по 9.4.6 включительно; ветки 8.x, 9.3.x и более ранние не подвержены. Для эксплуатации нужны учётная запись с правом управлять агентами и создавать сценарии, отсутствие привилегий в кластере Elasticsearch и настроенный коннектор генеративного ИИ. Сама по себе атака не срабатывает: жертва должна затем обратиться к агенту. Именно поэтому сложность использования оценили как низкую, но с обязательным участием пользователя.

Обновление до 9.4.7 или 9.5.0 снимает проблему. Обходных путей нет. Частичная мера - отключить Workflows, однако вместе с ней пропадут все сценарии автоматизации. Elastic советует также просмотреть сценарии, привязанные к существующим агентам, включая помощника по умолчанию, и удалить всё, чего не создавал администратор. Признаки использования: записи в журнале аудита об изменении настроек агентов пользователями без административных прав; появление или правка учётных записей, ролей и ключей доступа Elasticsearch в те же промежутки, когда привилегированный сотрудник работал с агентом.

Вторая уязвимость - обход авторизации через ключ, которым управляет пользователь (CWE-639), в ленте расследований Timeline. Идентификатор CVE-2026-72662, оценка 6.3. Сотрудник с правом на Timeline внутри одного пространства Kibana может перечислять, читать, изменять и удалять черновики Timeline, созданные другими пользователями того же пространства. Для просмотра и перечисления хватает права на чтение, для правки и удаления нужно право записи. Затронуты версии с 8.0.0 по 8.19.21 и с 9.4.0 по 9.4.5; исправление вошло в 8.19.22 и 9.4.6. Косвенная примета - черновик, у которого создатель и последний редактор числятся разными учётными записями. Обходных путей нет.

Третья ошибка - недостающая проверка авторизации (CWE-862) в средстве синтетического мониторинга Synthetics, CVE-2026-78582, оценка 6.5. Пользователь с правами Synthetics в одном пространстве может навсегда удалить мониторы, которые открыты в другие пространства, куда у него доступа нет. Если монитор привязан к частному узлу размещения, та же операция уничтожает конфигурацию интеграции Elastic Agent, причём без проверок, которые обычно выполняет Fleet, компонент управления агентами. Уязвимость затрагивает только те развёртывания, где мониторы делятся между пространствами. Исправлено в 8.19.22, 9.4.7 и 9.5.3.

Четвёртая - неконтролируемый расход ресурсов (CWE-400), которая приводит к отказу в обслуживании из-за чрезмерного выделения памяти и других ресурсов. Оценка 6.5, затронуты все конфигурации Kibana: с 8.0.0 по 8.19.21, с 9.0.0 по 9.4.6 и с 9.5.0 по 9.5.2. Обновление до 8.19.22, 9.4.7 или 9.5.3 закрывает и эту проблему.

Elastic сообщает, что в облачном предложении Elastic Cloud Serverless уязвимости устранили до публичного раскрытия, поскольку там применяют непрерывное развёртывание и патчинг. Сведений об использовании четырёх уязвимостей в реальных атаках компания не приводит. Все они требуют действующей учётной записи, поэтому внешний злоумышленник без доступа к системе их не применит. Зато внутренний сотрудник с минимальными правами или владелец похищенных учётных данных - вполне реальный сценарий, особенно там, где Kibana открыта наружу, а роли раздавали широко.

Четыре исправления вышли в один день, и три из них относятся к контролю доступа, а не к памяти или разбору данных. Функции с ИИ-агентами, сценариями автоматизации и совместной работой расширяют поверхность атаки: чем больше компонентов действуют от имени пользователя, тем важнее проверять, кому именно они подчиняются. Развёртывания с включёнными Agent Builder и Workflows стоит обновить в первую очередь, затем проверить журналы аудита на изменения агентов и ключей доступа. Там, где обновление откладывается, отключение сценариев автоматизации и ревизия привязанных к агентам сценариев снижают риск, хотя и не заменяют патч.

Ссылки

Комментарии: 0