PT-2026-71782 · Elastic · Kibana

CVE-2026-72672

·

Publicado

2026-08-13

·

Atualizado

2026-08-19

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kibana (versões afetadas não especificadas)
Descrição Uma falha na capacidade do Elastic Security de sugerir valores de campo durante a criação de artefatos de política de endpoint permite que um usuário autenticado ignore as verificações de privilégios de índice. O sistema consulta os dados de eventos do Elastic Defend usando a conta interna do Elasticsearch do Kibana em vez da conta do usuário solicitante. Consequentemente, um usuário com privilégios do recurso Elastic Security, mas sem acesso de leitura aos índices de eventos do Elastic Defend, pode recuperar valores de campos sensíveis, como argumentos de linha de comando de processos, que podem conter tokens, credenciais e strings de conexão.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ELK-2026-72672
BIT-KIBANA-2026-72672
CVE-2026-72672

Produtos afetados

Kibana