Elastic - CVE-2026-72668

Date de publication :

Il s'agit d'une vulnérabilité dans Agent Builder de Kibana.

Kibana est l'interface web de la pile Elastic. Elle sert à explorer, à visualiser et à administrer les données stockées dans Elasticsearch. Elle inclut la fonctionnalité Agent Builder, qui gère des agents d'IA générative, et la fonctionnalité Workflows, dédiée à l'automatisation de tâches.

Elle est de type confused deputy. Un intermédiaire non prévu agit avec des droits plus élevés que ceux de l'attaquant. L'attaquant est un utilisateur non administrateur qui peut modifier un agent partagé. Il détient le privilège de gestion des agents Agent Builder et aucun privilège sur le cluster Elasticsearch. Un utilisateur plus privilégié interagit ensuite avec cet agent. Des opérations privilégiées s'exécutent alors sous l'identité de cet utilisateur. Si l'attaquant détient aussi le privilège de créer des workflows, l'impact s'étend à un contrôle administrateur complet de Kibana et du cluster Elasticsearch. Un connecteur d'IA générative doit être configuré pour Agent Builder. Agent Builder et Workflows sont activés par défaut.

Elle permet une élévation de privilèges jusqu'à l'administration de Kibana et d'Elasticsearch.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-441 : Unintended Proxy or Intermediary ('Confused Deputy')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Kibana versions 9.4.0 jusqu'à 9.4.6 pour la branche 9.4
•   Kibana versions 9.5 : non affectées, la branche 9.5 n'apparaît pas dans les versions vulnérables
•   Kibana versions 9.3.x et antérieures, dont la branche 8.x : non affectées selon l'éditeur, car la combinaison Agent Builder et Workflows date de la version 9.4.0, aucune version en fin de support n'est donc concernée

Contournement provisoire

Kibana versions 9.4.0 jusqu'à 9.4.6 : désactiver la fonctionnalité Workflows, ce qui supprime toutes ses fonctions, et supprimer les workflows rattachés aux agents existants, y compris l'assistant par défaut, qui n'ont pas été configurés par un administrateur

Solutions ou recommandations

•   Kibana versions 9.4.0 jusqu'à 9.4.6 pour la branche 9.4
•   Kibana versions 9.5 : non affectées, la branche 9.5 n'apparaît pas dans les versions vulnérables
•   Kibana versions 9.3.x et antérieures, dont la branche 8.x : non affectées selon l'éditeur, car la combinaison Agent Builder et Workflows date de la version 9.4.0, aucune version en fin de support n'est donc concernée