Уязвимости в Elasticsearch и Kibana позволяют выполнить код и повысить привилегии

Elastic

Elastic опубликовала серию бюллетеней безопасности, закрывающих множество уязвимостей в Elasticsearch, Kibana и сопутствующих компонентах. Наиболее серьёзные проблемы ведут к удалённому выполнению кода и повышению привилегий. Также исправлены ошибки, раскрывающие конфиденциальные данные и позволяющие вызвать отказ в обслуживании. Затронуты не только Elasticsearch и Kibana, но и Elastic Agent, APM Server, Fleet Server, Filebeat, Winlogbeat, Elastic Maps Server и Elastic Cloud on Kubernetes.

Детали уязвимостей

Самая опасная уязвимость находится в компоненте машинного обучения Elasticsearch. Из-за некорректной десериализации недоверенных данных (CVE-2026-72649) аутентифицированный пользователь, имеющий право создавать и разворачивать обученные модели, может добиться выполнения произвольного кода. Для этого достаточно загрузить специально созданный артефакт модели. Злоумышленнику не нужны административные привилегии в кластере, что делает проблему особенно серьёзной. Проблема присутствует во всех версиях Elasticsearch до 8.19.19 включительно, в ветке 9.x до 9.4.4, а также в версии 9.5.0. Исправления вышли в релизах 8.19.20, 9.4.5 и 9.5.1.

В Kibana обнаружена уязвимость повышения привилегий в функции Workflows, появившейся в версии 9.3.0 (CVE-2026-63137). Из-за неправильной проверки прав пользователь, которому разрешено редактировать рабочие процессы, может настроить запланированную операцию так, что она выполнится с правами другого, более привилегированного пользователя. В результате открывается доступ к данным и их изменению за пределами разрешённой области. Уязвимость затрагивает версии с 9.3.0 по 9.4.2 и исправлена в 9.4.3.

Отдельную группу составляют ошибки обхода ограничений пути в Kibana. Несколько таких уязвимостей позволяют низкопривилегированным пользователям манипулировать последующими действиями администратора. Злоумышленник, имеющий право создавать теги или работать с настройками Fleet, может подменить путь к ресурсу так, чтобы административная операция удалила не тот объект. В худшем случае удаляются учётные записи и другие важные ресурсы. Для эксплуатации требуется, чтобы администратор совершил действие в затронутом интерфейсе, но последствия могут быть катастрофическими. Подобная проблема затрагивает и Elastic Maps Server, где неаутентифицированный злоумышленник может прочитать произвольные файлы с сервера.

В Elastic Agent на Windows устранена локальная уязвимость повышения привилегий. При установке агента в непривилегированном режиме ресурсы службы создаются с излишне широкими правами доступа. Локальный пользователь может подменить исполняемые файлы службы и получить привилегии уровня SYSTEM. Затронуты версии с 8.0.0 по 8.19.20 и соответствующие релизы 9.x. Исправления доступны в версиях 8.19.21, 9.4.6 и 9.5.2. Временной мерой может быть переход на стандартный режим установки с повышенными привилегиями.

Многие уязвимости ведут к отказу в обслуживании. Например, в Filebeat некорректная обработка сжатых данных через HTTP-ввод позволяет удалённо исчерпать память процесса. APM Server сталкивается с похожей проблемой при обработке source map, причём после перезапуска службы условие воспроизводится снова, пока вредоносное содержимое не будет удалено. Kibana также содержит несколько уязвимостей такого рода, связанных с функциями Timeline, Streams и Observability AI Assistant. В Elasticsearch есть проблема неограниченного потребления памяти при выполнении специально составленного запроса.

Кроме того, Elasticsearch подвержен уязвимости HTTP Request Smuggling, из-за которой при определённой конфигурации прокси сетевой злоумышленник может перехватить ответы других аутентифицированных пользователей. Для этого требуется, чтобы промежуточный сервер переиспользовал постоянные соединения между разными клиентскими сессиями. Elastic Cloud on Kubernetes содержит уязвимости авторизации, позволяющие ограниченному пользователю внедрить сертификаты в чужое пространство имён или сохранить доступ к кластеру после отзыва разрешения.

Признаков активной эксплуатации этих уязвимостей в реальных атаках пока не обнаружено. Тем не менее продукты Elastic широко применяются для сбора и анализа логов, мониторинга и обеспечения безопасности, поэтому уязвимости затрагивают множество организаций. Особенно опасны комбинации низкопривилегированного доступа и возможности повысить права до административных. Даже если для некоторых проблем не найдено готовых эксплойтов, злоумышленники быстро адаптируют технические детали из бюллетеней.

Пользователям настоятельно рекомендуется обновить все затронутые компоненты до исправленных версий. Для Elasticsearch это 8.19.20, 9.3.0, 9.4.5 или 9.5.1 в зависимости от используемой ветки. Kibana обновляется до версий 8.19.21, 9.4.6 или 9.5.2. Elastic Agent и APM Server требуют обновления до 8.19.21/9.4.6/9.5.2 и 8.19.20/9.4.5/9.5.1 соответственно. Для Fleet Server актуальны версии 8.19.16, 9.3.5 и 9.4.2, для Filebeat - 8.19.18 и 9.3.1, для Winlogbeat - 8.13.0. Elastic Maps Server исправлен в версиях 8.19.19, 9.4.4 и 9.5.1, Elastic Cloud on Kubernetes - в версии 3.5.0. Пользователи облачного сервиса Elastic Cloud Serverless получили исправления автоматически ещё до публикации уведомлений.

Некоторые уязвимости не имеют обходных мер, поэтому единственный способ защиты - установка патчей. В отдельных случаях можно временно отключить затронутую функцию или ограничить права доступа, однако такой подход не устраняет корневую причину. Широкий охват проблем в разных компонентах стека Elastic напоминает о том, что даже привилегированные пользователи не должны считаться полностью доверенными. Своевременное обновление остаётся ключевым условием безопасности для инфраструктур, построенных на популярных средствах мониторинга и аналитики.

Ссылки

Комментарии: 0