Elastic - CVE-2026-72668
Date de publication :
Il s'agit d'une vulnérabilité dans Agent Builder de Kibana.
Kibana est l'interface web de la pile Elastic. Elle sert à explorer, à visualiser et à administrer les données stockées dans Elasticsearch. Elle inclut la fonctionnalité Agent Builder, qui gère des agents d'IA générative, et la fonctionnalité Workflows, dédiée à l'automatisation de tâches.
Elle est de type confused deputy. Un intermédiaire non prévu agit avec des droits plus élevés que ceux de l'attaquant. L'attaquant est un utilisateur non administrateur qui peut modifier un agent partagé. Il détient le privilège de gestion des agents Agent Builder et aucun privilège sur le cluster Elasticsearch. Un utilisateur plus privilégié interagit ensuite avec cet agent. Des opérations privilégiées s'exécutent alors sous l'identité de cet utilisateur. Si l'attaquant détient aussi le privilège de créer des workflows, l'impact s'étend à un contrôle administrateur complet de Kibana et du cluster Elasticsearch. Un connecteur d'IA générative doit être configuré pour Agent Builder. Agent Builder et Workflows sont activés par défaut.
Elle permet une élévation de privilèges jusqu'à l'administration de Kibana et d'Elasticsearch.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Élévation de privilèges
Exploitation
CWE-441 : Unintended Proxy or Intermediary ('Confused Deputy')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Kibana versions 9.4.0 jusqu'à 9.4.6 pour la branche 9.4
• Kibana versions 9.5 : non affectées, la branche 9.5 n'apparaît pas dans les versions vulnérables
• Kibana versions 9.3.x et antérieures, dont la branche 8.x : non affectées selon l'éditeur, car la combinaison Agent Builder et Workflows date de la version 9.4.0, aucune version en fin de support n'est donc concernée
Contournement provisoire
Solutions ou recommandations
• Kibana versions 9.5 : non affectées, la branche 9.5 n'apparaît pas dans les versions vulnérables
• Kibana versions 9.3.x et antérieures, dont la branche 8.x : non affectées selon l'éditeur, car la combinaison Agent Builder et Workflows date de la version 9.4.0, aucune version en fin de support n'est donc concernée