PT-2026-71760 · Elastic · Kibana Agent Builder+1
CVE-2026-72643
·
Publicado
2026-08-13
·
Atualizado
2026-08-19
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kibana Agent Builder (versões afetadas não especificadas)
Descrição
Existe um mecanismo de autorização incorreto ao determinar a propriedade de um agente privado. O sistema compara um identificador de usuário estável se disponível, mas recorre à comparação do nome de usuário quando não é. Como os nomes de usuário não são únicos entre os domínios de autenticação do Elasticsearch, dois principais distintos com o mesmo nome de usuário em domínios diferentes são identificados como o mesmo proprietário. Isso permite que um chamador não autorizado visualize a configuração e as instruções de um agente que não lhe pertence, bem como o altere ou exclua.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kibana
Kibana Agent Builder