Обновление Kibana закрывает 30 уязвимостей, включая повышение привилегий и отказ в обслуживании

Kibana

В Kibana, инструменте для визуализации данных и мониторинга, обнаружено 30 уязвимостей. Новые версии 8.19.20, 9.4.5 и 9.5.1 закрывают их, предотвращая повышение привилегий, несанкционированный доступ к данным и отказ в обслуживании. Среди проблем есть ошибки авторизации, межсайтовая подделка запросов и неограниченное потребление ресурсов.

Детали уязвимостей

Наиболее серьёзная уязвимость CVE-2026-72665 получила оценку 8,1 балла по CVSS. Она позволяет пользователю с правом создавать правила обнаружения запускать ответные действия Elastic Defend и Osquery на управляемых хостах, не имея соответствующих привилегий. В зависимости от действия это приводит к раскрытию информации с хостов или к изменению их состояния. Также в Kibana обнаружена уязвимость CVE-2026-72670 с оценкой 7,7 балла. Она раскрывает конфигурацию прокси Fleet, включая учётные данные, пользователю с минимальными правами чтения политик.

Ошибка авторизации CVE-2026-72658, оценённая в 7,3 балла, связана с межсайтовой подделкой запросов через визуализации Vega. Пользователь, которому разрешено создавать визуализации, может сохранить специальную Vega-визуализацию. При открытии другим пользователем она отправляет запросы от его имени, что позволяет повысить привилегии в контексте сессии жертвы. Компонент Fleet также содержал уязвимость обхода пути CVE-2026-72677, оценённую в 7,3 балла. Она позволяла удалять пользователей и другие ресурсы Kibana через некорректно обработанный идентификатор конфигурации Fleet Server. Проблема требовала участия пользователя, но не была связана с высокими привилегиями.

Отдельную группу составляют уязвимости, вызывающие отказ в обслуживании. В основном это ошибки неограниченного потребления ресурсов. Специально сформированные запросы к функциям визуализации Timelion и TSVB, а также к подсистемам оповещений и обслуживания приводили к исчерпанию памяти процесса Kibana. Сервис переставал отвечать до перезапуска. Для эксплуатации достаточно учётной записи с минимальными правами. Ещё одна DoS-уязвимость в функции Kibana Playground для RAG-сценариев приводила к созданию непропорционально больших ответов, что также исчерпывало ресурсы.

В Kibana 9.x исправлены и другие проблемы. Например, несанкционированное изменение данных в случае-менеджменте Elastic Security, чтение данных из чужих пространств через алгоритмы машинного обучения и выполнение запросов Osquery на хостах из других пространств. Часть уязвимостей затрагивает компонент Agent Builder. Ошибка авторизации позволяла перезаписать диалог другого пользователя или увидеть конфигурацию приватного агента. В версиях 9.4.5 и 9.5.1 эти проблемы устранены.

Kibana повсеместно используется для анализа логов и мониторинга инфраструктуры, поэтому риски затрагивают широкий круг организаций. Поскольку большинство проблем требуют аутентификации, главная угроза исходит от недобросовестных или скомпрометированных внутренних пользователей. DoS-уязвимости позволяют даже непривилегированному пользователю вывести Kibana из строя. Некоторые из этих уязвимостей присутствовали в Kibana с версии 8.0, например, проблемы в Timelion и TSVB. Это значит, что обновляться должны все, кто использует поддерживаемые ветки.

Для Elastic Cloud Serverless исправления уже применены до публичного раскрытия, так как компания использует модель непрерывного обновления. Пользователям самоуправляемых инсталляций и Elastic Cloud Hosted необходимо обновить Kibana до версии 8.19.20, 9.4.5 или 9.5.1 в зависимости от используемой ветки. Для некоторых уязвимостей предусмотрены временные меры: отключение неиспользуемых типов визуализации через файл kibana.yml. Но это не заменяет установку патчей, так как большинство проблем не имеют обходных решений.

Этот пакет исправлений подчёркивает, что в комплексных аналитических продуктах ошибки авторизации и недостаточная проверка входных данных остаются ключевыми рисками. Особенно опасны случаи, когда подобные ошибки позволяют управлять хостами или получать чувствительные данные. Они превращают уязвимость в прямой путь к компрометации инфраструктуры.

Ссылки

Комментарии: 0