PT-2026-71776 · Elastic · Kibana
CVE-2026-72665
·
Publicado
2026-08-13
·
Atualizado
2026-09-02
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kibana (versões afetadas não especificadas)
Description
A falta de autorização permite que um usuário capaz de criar e avaliar regras de detecção do Elastic Security execute ações de resposta do Osquery e do Elastic Defend em hosts gerenciados. Isso ocorre porque certas funcionalidades não estão devidamente restringidas por Listas de Controle de Acesso (ACLs), que são conjuntos de regras que definem permissões para usuários ou sistemas acessarem recursos específicos. Consequentemente, um invasor pode realizar ações contra agentes inscritos sem possuir os privilégios necessários de consulta ao vivo do Osquery ou de ação de resposta do Elastic Defend, podendo resultar em alterações de estado não autorizadas ou divulgação de informações dos hosts afetados.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kibana