Kibana, одна из самых распространенных платформ для визуализации данных в стеке Elastic, содержит несколько уязвимостей в механизмах контроля доступа. Вместе с хранилищем Elasticsearch и инструментами сбора данных она часто лежит в основе корпоративных систем мониторинга информационной безопасности. Обнаруженные проблемы относятся к некорректной авторизации в разных функциях продукта. Наиболее опасные из них позволяют аутентифицированному пользователю с ограниченными правами повысить собственные привилегии до уровня полного администратора кластера Elasticsearch и изменить конфигурацию агентов. Уязвимости затрагивают ветки 8.0.0-8.19.20, 9.4.0-9.4.5 и 9.5.0-9.5.2.
Детали уязвимостей
Главная проблема, получившая идентификатор CVE-2026-78583, находится в модуле Fleet, который предназначен для централизованного управления агентами Elastic Agent. Агенты собирают метрики и логи с серверов и отправляют их в Elasticsearch. Когда Кибана создает политику для агента, она также выпускает учетные данные для подключения к кластеру. Разработчики не предусмотрели проверку прав Elasticsearch, объявленных в пакете интеграции. Пользователь с правами управления Fleet может включить в политику произвольное объявление привилегий, и тогда агент получит учетную запись с максимально возможными правами в кластере. В итоге человек, не имеющий прямого доступа к Elasticsearch, сможет читать данные, менять настройки и останавливать службы в этом кластере.
Вторая серьезная уязвимость, указанная в бюллетене ESA-2026-178, также касается компонента Fleet. Из-за ошибок авторизации она дает возможность изменять конфигурацию агентов и связанных с ними политик без надлежащих полномочий. В сочетании с первой проблемой это открывает путь к полному контролю над агентами и хостами, на которых они работают.
Помимо этих двух, Elastic устранила несколько менее критичных, но заметных дефектов. В интеграции с системой Cribl недостаточно проверяемое поле конфигурации позволяет вставить произвольный код в серверный шаблон. Это приводит к созданию конвейера обработки данных с полномочиями, выходящими за пределы разрешений пользователя. Другие уязвимости связаны с пространствами Kibana, то есть логической изоляцией объектов и рабочих областей. Пользователь, имеющий права на чтение в одном пространстве, может получить сведения об агентах и их диагностические данные из другого пространства, а также запускать операции миграции, которые выполняют записи за пределами его уровня доступа. Отдельные проблемы позволяют вызвать отказ в обслуживании и раскрыть внутренние данные через отладочные интерфейсы Fleet.
Для эксплуатации большинства перечисленных уязвимостей атакующему нужна действующая учетная запись Kibana с правами управления Fleet. Это означает, что внешний злоумышленник без предварительного проникновения в систему не сможет сразу воспользоваться дефектами. Однако наличие такой учетной записи резко повышает ущерб от инцидента: после повышения привилегий станет доступен весь набор данных Elasticsearch. Ситуация усугубляется тем, что Fleet включена по умолчанию, а во многих организациях Kibana развернута с несколькими пространствами для разграничения доступа между командами. Ошибки авторизации при этом разрушают границы между пространствами, что делает изоляцию бесполезной.
Чтобы закрыть все описанные уязвимости, необходимо обновить Kibana до версий 8.19.21, 9.4.6 или 9.5.3. В этих выпусках содержатся исправления для всех перечисленных проблем. Пользователи Elastic Cloud Serverless получают обновление автоматически, и в данном случае изменения уже применены до публикации бюллетеней. Для локальных установок, которые невозможно обновить немедленно, разработчики рекомендуют ограничить круг лиц с правами управления Fleet и удалить неиспользуемую интеграцию Cribl. Такие меры лишь снижают вероятность атаки, но не устраняют саму причину. Поскольку обходных путей для многих уязвимостей не существует, обновление остается обязательным.
Авторизация в интерфейсах управления данными продолжает оставаться слабым местом в сложных инфраструктурах. Проверка полномочий при выдаче учетных записей агентам и выполнении операций между пространствами требует более строгого контроля, и производители все чаще закрывают в этих областях целые группы дефектов. Владельцам инфраструктур на базе Kibana стоит запланировать обновление как первоочередную задачу, а также пересмотреть, кто в организации имеет права на управление Fleet и какими привилегиями наделены агенты в Elasticsearch.
Ссылки
- https://discuss.elastic.co/t/kibana-8-19-21-9-4-6-9-5-3-security-update-esa-2026-140/390158
- https://discuss.elastic.co/t/kibana-8-19-21-9-4-6-9-5-3-security-update-esa-2026-151/390159
- https://discuss.elastic.co/t/kibana-8-19-21-9-4-6-9-5-3-security-update-esa-2026-154/390161
- https://discuss.elastic.co/t/kibana-8-19-21-9-4-6-9-5-3-security-update-esa-2026-174/390162
- https://discuss.elastic.co/t/kibana-8-19-21-9-4-6-9-5-3-security-update-esa-2026-178/390164
- https://discuss.elastic.co/t/kibana-9-4-6-9-5-3-security-update-esa-2026-153/390160
- https://discuss.elastic.co/t/kibana-9-4-6-9-5-3-security-update-esa-2026-175/390163