PT-2026-85211 · Elastic · Kibana+2

CVE-2026-78583

·

Publicado

2026-09-03

·

Atualizado

2026-09-09

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Kibana versões 8.0.0 até 8.19.20 Kibana versões 9.0.0 até 9.4.5 Kibana versões 9.5.0 até 9.5.2
Description Uma autorização incorreta no Kibana permite a escalada de privilégios por meio da manipulação de dados de entrada. O sistema não valida as declarações de privilégios do cluster Elasticsearch originadas de pacotes de integração antes de utilizá-las para emitir credenciais para Agentes Elastic registrados. Consequentemente, um usuário com privilégios de gerenciamento do Fleet pode fazer com que cada Agente Elastic em uma política alvo receba credenciais com privilégios do cluster Elasticsearch arbitrariamente elevados, podendo chegar à administração total do cluster.
Recommendations Atualizar as versões do Kibana 8.0.0 até 8.19.20 para 8.19.21 ou posterior. Atualizar as versões do Kibana 9.0.0 até 9.4.5 para 9.4.6 ou posterior. Atualizar as versões do Kibana 9.5.0 até 9.5.2 para 9.5.3 ou posterior.

Exploit

Correção

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ELK-2026-78583
BIT-KIBANA-2026-78583
CVE-2026-78583

Produtos afetados

Agent
Elasticsearch
Kibana