В Kibana, инструменте для визуализации данных и мониторинга, обнаружено 30 уязвимостей. Новые версии 8.19.20, 9.4.5 и 9.5.1 закрывают их, предотвращая повышение привилегий, несанкционированный доступ к данным и отказ в обслуживании. Среди проблем есть ошибки авторизации, межсайтовая подделка запросов и неограниченное потребление ресурсов.
Детали уязвимостей
Наиболее серьёзная уязвимость CVE-2026-72665 получила оценку 8,1 балла по CVSS. Она позволяет пользователю с правом создавать правила обнаружения запускать ответные действия Elastic Defend и Osquery на управляемых хостах, не имея соответствующих привилегий. В зависимости от действия это приводит к раскрытию информации с хостов или к изменению их состояния. Также в Kibana обнаружена уязвимость CVE-2026-72670 с оценкой 7,7 балла. Она раскрывает конфигурацию прокси Fleet, включая учётные данные, пользователю с минимальными правами чтения политик.
Ошибка авторизации CVE-2026-72658, оценённая в 7,3 балла, связана с межсайтовой подделкой запросов через визуализации Vega. Пользователь, которому разрешено создавать визуализации, может сохранить специальную Vega-визуализацию. При открытии другим пользователем она отправляет запросы от его имени, что позволяет повысить привилегии в контексте сессии жертвы. Компонент Fleet также содержал уязвимость обхода пути CVE-2026-72677, оценённую в 7,3 балла. Она позволяла удалять пользователей и другие ресурсы Kibana через некорректно обработанный идентификатор конфигурации Fleet Server. Проблема требовала участия пользователя, но не была связана с высокими привилегиями.
Отдельную группу составляют уязвимости, вызывающие отказ в обслуживании. В основном это ошибки неограниченного потребления ресурсов. Специально сформированные запросы к функциям визуализации Timelion и TSVB, а также к подсистемам оповещений и обслуживания приводили к исчерпанию памяти процесса Kibana. Сервис переставал отвечать до перезапуска. Для эксплуатации достаточно учётной записи с минимальными правами. Ещё одна DoS-уязвимость в функции Kibana Playground для RAG-сценариев приводила к созданию непропорционально больших ответов, что также исчерпывало ресурсы.
В Kibana 9.x исправлены и другие проблемы. Например, несанкционированное изменение данных в случае-менеджменте Elastic Security, чтение данных из чужих пространств через алгоритмы машинного обучения и выполнение запросов Osquery на хостах из других пространств. Часть уязвимостей затрагивает компонент Agent Builder. Ошибка авторизации позволяла перезаписать диалог другого пользователя или увидеть конфигурацию приватного агента. В версиях 9.4.5 и 9.5.1 эти проблемы устранены.
Kibana повсеместно используется для анализа логов и мониторинга инфраструктуры, поэтому риски затрагивают широкий круг организаций. Поскольку большинство проблем требуют аутентификации, главная угроза исходит от недобросовестных или скомпрометированных внутренних пользователей. DoS-уязвимости позволяют даже непривилегированному пользователю вывести Kibana из строя. Некоторые из этих уязвимостей присутствовали в Kibana с версии 8.0, например, проблемы в Timelion и TSVB. Это значит, что обновляться должны все, кто использует поддерживаемые ветки.
Для Elastic Cloud Serverless исправления уже применены до публичного раскрытия, так как компания использует модель непрерывного обновления. Пользователям самоуправляемых инсталляций и Elastic Cloud Hosted необходимо обновить Kibana до версии 8.19.20, 9.4.5 или 9.5.1 в зависимости от используемой ветки. Для некоторых уязвимостей предусмотрены временные меры: отключение неиспользуемых типов визуализации через файл kibana.yml. Но это не заменяет установку патчей, так как большинство проблем не имеют обходных решений.
Этот пакет исправлений подчёркивает, что в комплексных аналитических продуктах ошибки авторизации и недостаточная проверка входных данных остаются ключевыми рисками. Особенно опасны случаи, когда подобные ошибки позволяют управлять хостами или получать чувствительные данные. Они превращают уязвимость в прямой путь к компрометации инфраструктуры.
Ссылки
- https://discuss.elastic.co/t/kibana-8-19-17-9-3-6-9-4-3-security-update-esa-2026-94/389512
- https://discuss.elastic.co/t/kibana-8-19-19-9-3-8-9-4-4-security-update-esa-2026-102/389513
- https://discuss.elastic.co/t/kibana-8-19-19-9-3-8-9-4-4-security-update-esa-2026-108/389514
- https://discuss.elastic.co/t/kibana-8-19-19-and-9-4-5-security-update-esa-2026-86/389515
- https://discuss.elastic.co/t/kibana-8-19-20-9-3-8-and-9-4-5-security-update-esa-2026-101/389517
- https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-9-5-1-security-update-esa-2026-126/389530
- https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-9-5-1-security-update-esa-2026-127/389531
- https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-9-5-1-security-update-esa-2026-129/389532
- https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-security-update-esa-2026-100/389519
- https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-security-update-esa-2026-106/389522
- https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-security-update-esa-2026-110/389523
- https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-security-update-esa-2026-137/389511
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-4-security-update-esa-2026-90/389518
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-104/389520
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-105/389521
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-87/389524
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-88/389525
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-92/389526
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-95/389527
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-96/389528
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-98/389516
- https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-99/389529
- https://discuss.elastic.co/t/kibana-9-3-8-9-4-4-security-update-esa-2026-91/389533
- https://discuss.elastic.co/t/kibana-9-4-4-security-update-esa-2026-83/389534
- https://discuss.elastic.co/t/kibana-9-4-5-9-5-1-security-update-esa-2026-124/389538
- https://discuss.elastic.co/t/kibana-9-4-5-9-5-1-security-update-esa-2026-128/389539
- https://discuss.elastic.co/t/kibana-9-4-5-security-update-esa-2026-82/389535
- https://discuss.elastic.co/t/kibana-9-4-5-security-update-esa-2026-89/389536
- https://discuss.elastic.co/t/kibana-9-4-5-security-update-esa-2026-97/389537