Elastic - CVE-2026-78583

Date de publication :

Il s'agit d'une vulnérabilité d'autorisation incorrecte dans la fonctionnalité Fleet de Kibana.

Kibana est une interface de visualisation et d'administration open-source éditée par Elastic. Elle permet l'exploration des données indexées dans Elasticsearch et la gestion des agents via la fonctionnalité Fleet.

Les déclarations de privilèges cluster Elasticsearch issues des paquets d'intégration ne sont pas validées avant de servir à générer les identifiants des agents Elastic enrôlés. Un utilisateur qui détient les privilèges de gestion Fleet peut forger un paquet d'intégration qui réclame des privilèges cluster arbitrairement élevés. Chaque agent rattaché à la politique ciblée reçoit alors un identifiant avec ces privilèges.

Elle permet à un utilisateur qui détient des droits Fleet d'obtenir des identifiants avec des privilèges d'administration complète du cluster Elasticsearch.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-863 : Incorrect Authorization

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Kibana versions 8.0.0 jusqu'à 8.19.20
•   Kibana versions 9.0.0 jusqu'à 9.4.5
•   Kibana versions 9.5.0 jusqu'à 9.5.2

Contournement provisoire

Restreindre les privilèges de gestion des intégrations Fleet et de gestion des politiques d'agents aux seuls utilisateurs pleinement approuvés. L'exploitation nécessite la détention simultanée de ces deux privilèges. Cette mesure ne corrige pas la vulnérabilité sous-jacente.

Solutions ou recommandations

•   Kibana versions 8.19.21 et supérieures (branche 8.x)
•   Kibana versions 9.4.6 et supérieures (branche 9.x, plage 9.0.0-9.4.5)
•   Kibana versions 9.5.3 et supérieures (branche 9.x, plage 9.5.0-9.5.2)