Elastic выпустила серию обновлений для Elasticsearch и Kibana, закрывающих более двадцати уязвимостей, обнаруженных в продуктах. Проблемы затрагивают все поддерживаемые ветки версий, начиная с 8.x и заканчивая недавно выпущенной 9.4.x. Часть уязвимостей позволяет удалённо вызвать отказ в обслуживании, другие - обойти механизмы авторизации и получить несанкционированный доступ к данным.
Детали уязвимостей
Наибольший рейтинг опасности (CVSS 7.1, уровень High) присвоен уязвимости CVE-2026-56147 в Kibana. Она связана с обходом авторизации через управляемый пользователем ключ. Проблема затрагивает функциональность управления файлами и общими изображениями. Аутентифицированный злоумышленник с низкими привилегиями может извлечь, изменить или удалить вложения дел, к которым у него нет доступа - например, вложения, относящиеся к модулю Security Solution. Причина в несоответствии логики проверки прав доступа и фактического извлечения ресурса: проверка идёт по одному пути, а доступ к данным - по другому. Исправление вышло в версиях Kibana 8.19.18, 9.3.7 и 9.4.3. Пользователи веток 8.0.0-8.6.x не затронуты, поскольку уязвимая функциональность была введена только с 8.7.0.
Остальные уязвимости имеют средний уровень опасности (Medium, CVSS от 4.3 до 6.5) и разделяются на несколько категорий.
Значительная часть проблем приводит к отказу в обслуживании. В Elasticsearch уязвимость CVE-2026-63136 допускает неконтролируемое потребление ресурсов: пользователь с правами на поиск может отправить специально сформированный запрос, исчерпывающий доступную память узла данных, что приводит к его недоступности и деградации кластера. Исправлено в версиях 8.19.15, 9.2.9 и 9.3.4. Похожие механизмы обнаружены в CVE-2026-63144 (неконтролируемая рекурсия при обработке поискового запроса) и CVE-2026-63263 (экспоненциальное потребление CPU движком ES|QL) - обе затрагивают Elasticsearch и устранены в 8.19.19, 9.3.8 и 9.4.4. Ещё одна уязвимость Elasticsearch, CVE-2026-56145, позволяет через специальный EQL-запрос на последовательность вызвать чрезмерное потребление памяти и крах узла; патч в 8.19.18, 9.3.7 и 9.4.4.
В Kibana также зафиксировано несколько DoS-уязвимостей. CVE-2026-63139 связана с неконтролируемым потреблением ресурсов через функциональность Canvas: аутентифицированный пользователь с низкими привилегиями отправляет специальный запрос, вызывающий завершение процесса Kibana. Исправлено в 8.19.19, 9.3.8 и 9.4.4. Аналогичные проблемы обнаружены в механизмах обработки больших полезных нагрузок (CVE-2026-63260) и в функциональности машинного обучения (CVE-2026-63261) - обе исправлены в тех же версиях. Отдельно стоит CVE-2026-42397, затрагивающая Entity Analytics в Kibana 9.x: неограниченное выделение ресурсов через слишком большое входное значение. Исправление в 9.3.7 и 9.4.4.
Ряд уязвимостей связан с отсутствием или недостаточностью проверок авторизации. Помимо упомянутой CVE-2026-56147, в Kibana обнаружены CVE-2026-63141 (отсутствие авторизации при доступе к функциям управления Cloud Connect) - пользователь может изменить конфигурацию соединения с облаком; CVE-2026-63143 (доступ к результатам выполнения рабочих процессов без соответствующих прав); CVE-2026-63259 (обход авторизации через управляемый ключ при работе с Osquery Manager, раскрытие данных из других Kibana Space); CVE-2026-63262 (раскрытие информации через SLO health scan). Все эти уязвимости устранены в версиях 9.3.8 и 9.4.4, а CVE-2026-63259 и CVE-2026-63262 - только в 9.4.4, поскольку затрагивают функциональность появившуюся исключительно в 9.4.x.
В Elasticsearch выявлена уязвимость CVE-2026-56144 (некорректная авторизация в функции имитации обработки данных ingest simulation). Пользователь с ограниченными привилегиями может заставить выполнить конвейер обработки для индекса, к которому у него нет прямого доступа, и получить результат, а также метаданные маппинга. Исправлена в 8.19.18, 9.3.7 и 9.4.4.
Несколько уязвимостей Kibana связаны с неправильной проверкой прав в модуле машинного обучения. CVE-2026-63145 позволяет низкопривилегированному пользователю манипулировать записями аудита и уведомлений машинного обучения для произвольных заданий, в том числе в других пространствах, используя повышенные учётные данные Kibana. Исправление в 8.19.19, 9.3.8 и 9.4.4. Уязвимость была внесена ещё в Kibana 7.14.0, так что пользователи неподдерживаемых версий также затронуты.
Кроме того, выпущены обновления для Kibana 9.4.3 (ESA-2026-54 и ESA-2026-58), которые закрывают уязвимости в Entity Analytics: CVE-2026-49092 (конфузный депутат - несанкционированное раскрытие информации при обработке данных с привилегиями другого пользователя) и CVE-2026-56146 (неправильный контроль доступа к конфигурации сторожевых списков, позволяющий пользователю с доступом только на чтение выполнять операции записи). Обе затрагивают только версии 9.4.0-9.4.2.
Разработчики не предоставили обходных путей для большинства уязвимостей. Исключение - CVE-2026-63141 (Cloud Connect) и CVE-2026-63261 (машинное обучение), где можно временно отключить соответствующую функциональность в конфигурации. Для пользователей облачной версии Elastic Cloud Serverless все проблемы устранены до публичного раскрытия благодаря непрерывной модели обновления.
Администраторам рекомендуется как можно скорее обновить развёртывания до указанных исправленных версий: для Elasticsearch - не ниже 8.19.19, 9.3.8 или 9.4.4; для Kibana - не ниже 8.19.19, 9.3.8 или 9.4.4 в зависимости от используемой ветки. Версии 9.5.x, вышедшие уже после исправлений, не содержат данных уязвимостей. Полные списки исправлений и бюллетени доступны на официальном форуме Elastic.
Ссылки
- https://discuss.elastic.co/t/elasticsearch-8-19-15-9-2-9-9-3-4-security-update-esa-2026-60/388559
- https://discuss.elastic.co/t/elasticsearch-8-19-18-9-3-7-9-4-4-security-update-esa-2026-56/388555
- https://discuss.elastic.co/t/elasticsearch-8-19-18-9-3-7-9-4-4-security-update-esa-2026-57/388556
- https://discuss.elastic.co/t/elasticsearch-8-19-19-9-3-8-9-4-4-security-update-esa-2026-64/388565
- https://discuss.elastic.co/t/elasticsearch-8-19-19-9-3-8-9-4-4-security-update-esa-2026-68/388571
- https://discuss.elastic.co/t/elasticsearch-8-19-19-9-3-8-9-4-4-security-update-esa-2026-74/388577
- https://discuss.elastic.co/t/kibana-8-19-18-9-3-7-9-4-3-security-update-esa-2026-59/388558
- https://discuss.elastic.co/t/kibana-8-19-19-9-3-8-9-4-4-security-update-esa-2026-63/388560
- https://discuss.elastic.co/t/kibana-8-19-19-9-3-8-9-4-4-security-update-esa-2026-66/388568
- https://discuss.elastic.co/t/kibana-8-19-19-9-3-8-9-4-4-security-update-esa-2026-69/388572
- https://discuss.elastic.co/t/kibana-8-19-19-9-3-8-9-4-4-security-update-esa-2026-71/388574
- https://discuss.elastic.co/t/kibana-8-19-19-9-3-8-9-4-4-security-update-esa-2026-72/388575
- https://discuss.elastic.co/t/kibana-9-3-7-9-4-4-security-update-esa-2026-55/388554
- https://discuss.elastic.co/t/kibana-9-3-8-9-4-4-security-update-esa-2026-65/388566
- https://discuss.elastic.co/t/kibana-9-3-8-9-4-4-security-update-esa-2026-67/388569
- https://discuss.elastic.co/t/kibana-9-4-3-security-update-esa-2026-54/388553
- https://discuss.elastic.co/t/kibana-9-4-3-security-update-esa-2026-58/388557
- https://discuss.elastic.co/t/kibana-9-4-4-security-update-esa-2026-70/388573
- https://discuss.elastic.co/t/kibana-9-4-4-security-update-esa-2026-73/388576