PT-2026-71782 · Elastic · Kibana
CVE-2026-72672
·
Publicado
2026-08-13
·
Atualizado
2026-08-19
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kibana (versões afetadas não especificadas)
Descrição
Uma falha na capacidade do Elastic Security de sugerir valores de campo durante a criação de artefatos de política de endpoint permite que um usuário autenticado ignore as verificações de privilégios de índice. O sistema consulta os dados de eventos do Elastic Defend usando a conta interna do Elasticsearch do Kibana em vez da conta do usuário solicitante. Consequentemente, um usuário com privilégios do recurso Elastic Security, mas sem acesso de leitura aos índices de eventos do Elastic Defend, pode recuperar valores de campos sensíveis, como argumentos de linha de comando de processos, que podem conter tokens, credenciais e strings de conexão.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kibana