PT-2026-85211 · Elastic · Kibana+2
CVE-2026-78583
·
Publicado
2026-09-03
·
Atualizado
2026-09-09
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kibana versões 8.0.0 até 8.19.20
Kibana versões 9.0.0 até 9.4.5
Kibana versões 9.5.0 até 9.5.2
Description
Uma autorização incorreta no Kibana permite a escalada de privilégios por meio da manipulação de dados de entrada. O sistema não valida as declarações de privilégios do cluster Elasticsearch originadas de pacotes de integração antes de utilizá-las para emitir credenciais para Agentes Elastic registrados. Consequentemente, um usuário com privilégios de gerenciamento do Fleet pode fazer com que cada Agente Elastic em uma política alvo receba credenciais com privilégios do cluster Elasticsearch arbitrariamente elevados, podendo chegar à administração total do cluster.
Recommendations
Atualizar as versões do Kibana 8.0.0 até 8.19.20 para 8.19.21 ou posterior.
Atualizar as versões do Kibana 9.0.0 até 9.4.5 para 9.4.6 ou posterior.
Atualizar as versões do Kibana 9.5.0 até 9.5.2 para 9.5.3 ou posterior.
Exploit
Correção
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Agent
Elasticsearch
Kibana