PT-2026-71777 · Elastic · Kibana
CVE-2026-72666
·
Publicado
2026-08-13
·
Atualizado
2026-09-02
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kibana (versões afetadas não especificadas)
Descrição
Existe uma falha de bypass de autorização onde um usuário pode executar consultas não autorizadas contra Elastic Agents atribuídos a um espaço do Kibana ao qual ele não tem permissão de acesso. Isso ocorre porque a funcionalidade não é adequadamente restringida por Listas de Controle de Acesso (ACLs), que são mecanismos de segurança usados para definir permissões para usuários ou sistemas. Um usuário autorizado a realizar consultas ao vivo do Osquery em um espaço pode disparar consultas em hosts de outro espaço, resultando na divulgação de informações desses hosts através do fluxo de dados de resultados do Osquery.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kibana