PT-2026-71777 · Elastic · Kibana

CVE-2026-72666

·

Publicado

2026-08-13

·

Atualizado

2026-09-02

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Kibana (versões afetadas não especificadas)
Descrição Existe uma falha de bypass de autorização onde um usuário pode executar consultas não autorizadas contra Elastic Agents atribuídos a um espaço do Kibana ao qual ele não tem permissão de acesso. Isso ocorre porque a funcionalidade não é adequadamente restringida por Listas de Controle de Acesso (ACLs), que são mecanismos de segurança usados para definir permissões para usuários ou sistemas. Um usuário autorizado a realizar consultas ao vivo do Osquery em um espaço pode disparar consultas em hosts de outro espaço, resultando na divulgação de informações desses hosts através do fluxo de dados de resultados do Osquery.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ELK-2026-72666
BIT-KIBANA-2026-72666
CVE-2026-72666

Produtos afetados

Kibana