Elastic - CVE-2026-78583
Date de publication :
Il s'agit d'une vulnérabilité d'autorisation incorrecte dans la fonctionnalité Fleet de Kibana.
Kibana est une interface de visualisation et d'administration open-source éditée par Elastic. Elle permet l'exploration des données indexées dans Elasticsearch et la gestion des agents via la fonctionnalité Fleet.
Les déclarations de privilèges cluster Elasticsearch issues des paquets d'intégration ne sont pas validées avant de servir à générer les identifiants des agents Elastic enrôlés. Un utilisateur qui détient les privilèges de gestion Fleet peut forger un paquet d'intégration qui réclame des privilèges cluster arbitrairement élevés. Chaque agent rattaché à la politique ciblée reçoit alors un identifiant avec ces privilèges.
Elle permet à un utilisateur qui détient des droits Fleet d'obtenir des identifiants avec des privilèges d'administration complète du cluster Elasticsearch.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Élévation de privilèges
Exploitation
CWE-863 : Incorrect Authorization
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Kibana versions 8.0.0 jusqu'à 8.19.20
• Kibana versions 9.0.0 jusqu'à 9.4.5
• Kibana versions 9.5.0 jusqu'à 9.5.2
Contournement provisoire
Solutions ou recommandations
• Kibana versions 9.4.6 et supérieures (branche 9.x, plage 9.0.0-9.4.5)
• Kibana versions 9.5.3 et supérieures (branche 9.x, plage 9.5.0-9.5.2)