Специально сформированное имя файла останавливает Elastic Endpoint, компонент защитного пакета Elastic Defend для конечных точек. При определённых языковых настройках Windows разбор такого имени заканчивается необработанным исключением. Процесс падает и перезапускается по кругу. Пока это длится, защита хоста от вредоносных программ и поведенческий анализ работают с перебоями или не работают совсем. Оценка по шкале CVSS - 6.2, то есть средняя степень опасности. Уязвимости присвоен идентификатор CVE-2026-102413.
Уязвимость CVE-2026-102413
Необработанное исключение - ошибка, которую код не перехватывает. Программа сталкивается с ситуацией, к которой не готова, и аварийно завершается. Здесь сбой вызывает обработка пути к файлу. Elastic Endpoint читает имя файла и строит по нему путь. При китайской, японской или корейской локали системы эта логика даёт сбой. Хосты с другими языковыми настройками не задеты. Поэтому уязвимость нельзя назвать универсальной: для срабатывания нужна одна из трёх перечисленных локалей.
Тип ошибки Elastic обозначает как CWE-248, отсутствие обработки исключений. Выглядит буднично, но последствия шире одного сбоя. Elastic Defend защищает хост, а не решает прикладную задачу. Когда процесс падает по кругу, машина теряет защиту в реальном времени. Вредоносный код получает окно, в котором его никто не сдерживает.
Речь идёт об отказе в обслуживании. Злоумышленник ничего не крадёт и не меняет файлы, он мешает системе работать штатно. В этом случае мишенью стала сама защита, что отличает ситуацию от привычных атак на приложения.
Вектор атаки - локальный. Права администратора не нужны, действий от пользователя тоже не требуется. Значит, файл с опасным именем должен как-то попасть на диск. Например, он может прийти в архиве из письма или скопироваться из сетевой папки. По вектору CVSS страдает только доступность: конфиденциальность и целостность данных под угрозу не попадают.
Elastic Agent ставит и обновляет компоненты защиты. Elastic Endpoint выполняет основную работу на самой машине: следит за запуском программ и поведением процессов. Обе части уязвимы, и обе закрываются одним обновлением.
Затронуты организации, где часть рабочих станций Windows настроена на китайский, японский или корейский язык. Так бывает в офисах в Азии, у команд локализации и в компаниях с многоязычным штатом. Для службы безопасности такой хост становится слепым участком: агент стоит, обновления получает, а пользы от него нет.
Случаев эксплуатации в реальных атаках Elastic не приводит. Признаков компрометации, по которым вычисляют взлом, тоже нет. Пока речь идёт о стабильности защиты, а не о готовом инструменте нападения. Это снижает срочность, но не отменяет проблему.
Исправление вышло в Elastic Agent и Elastic Endpoint версий 8.19.22, 9.4.8 и 9.5.5. Уязвимы выпуски 8.19.13-8.19.21, 9.2.7-9.2.8, 9.3.0-9.3.8, 9.4.0-9.4.7 и 9.5.0-9.5.4. Ветки 8.19.x до 8.19.13 и 9.2.x до 9.2.7 под удар не попадают. Для линий 9.2.x и 9.3.x исправления не будет: пользователям предлагают перейти на поддерживаемую линию.
Обходных путей нет. Единственный способ закрыть проблему - обновление. Elastic советует ставить самую свежую доступную версию, а перед установкой просмотреть список известных проблем выбранного релиза. Агентами принято управлять централизованно, поэтому обновление парка машин обычно не требует ручной работы на каждой из них. Но проверить, на какие хосты обновление действительно доехало, всё равно нужно. Ошибка касается только защитного компонента, поэтому переустановка всей системы не понадобится.
Отдельного внимания требуют те, кто задержался на ветках 9.2.x и 9.3.x. У них нет ни патча, ни обходного решения. Остаётся переход на более новую линию поддержки, иначе машина с азиатской локалью останется без работающей защиты до конца срока службы такой сборки.
Необработанное исключение относится к уязвимостям, которые легко не заметить. Влияние ограничено доступностью, зато для средства защиты сбой оборачивается потерей контроля. Процесс, который циклично завершается и запускается заново, заметен в журналах Windows. Администраторам есть смысл проверять парк машин не только на свежесть агента, но и на языковые настройки.
Ссылки