[TLP:CLEAR] Elastic opravuje 48 zraniteľností
Elastic opravuje 48 zraniteľností vo svojich produktoch. Najzávažnejšie z nich sú popísané nižšie, zvyšok nájdete na [1]. Produkty a ich opravené verzie [1]: Elasticsearch - 8.19.20, 9.3.8, 9.4.5, 9.5.1 Elastic Kibana - 8.19.20, 9.3.8, 9.4.5, 9.5.1 Fleet Server - 8.19.20, 9.4.5, 9.5.1 Elastic Cloud on Kubernetes - 3.5.0
Autentizovanému vzdialenému útočníkovi s právom nasadiť trénovaný model je prostredníctvom upraveného modelu umožnené zapisovať mimo hraníc alokovanej pamäte, čo môže viesť k pádu procesu alebo spusteniu kódu [2].
Zraniteľnosť sa nachádza v produkte Elasticsearch vo verziách (>=8.19.0 AND <8.19.20) OR (>=9.4.0 AND <9.4.5) OR (9.5.0).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Viac informácií:
- CVE-2026-72642 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-823: Use of Out-of-range Pointer Offset at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 13. 8. 2026.
Autentizovanému vzdialenému útočníkovi s oprávneniami zapisovať detekčné pravidlá je v dôsledku chýbajúcej autorizácie umožnené neoprávnene spúšťať akcie na spravovaných hostoch, čo môže viesť k úniku dát aj k neoprávneným zmenám ich stavu [3].
Zraniteľnosť sa nachádza v produkte Kibana vo verziách (>=8.5.0 AND <8.19.20) OR (>=9.0.0 AND <9.4.5).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Viac informácií:
- CVE-2026-72665 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-862: Missing Authorization at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 13. 8. 2026.
Autentizovanému vzdialenému útočníkovi je v dôsledku nedostatočného ošetrenia identifikátora výstupnej konfigurácie umožnené vložiť kód do skriptu spúšťaného na serveri [4].
Zraniteľnosť sa nachádza v produkte Fleet Server vo verziách (>=8.5.0 AND <8.19.20) OR (>=9.0.0 AND <9.4.5) OR (>=9.5.0 AND <9.5.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Viac informácií:
- CVE-2026-72676 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-94: Improper Control of Generation of Code ('Code Injection') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 13. 8. 2026.
Autentizovanému vzdialenému útočníkovi obmedzenému na vlastný namespace je prostredníctvom anotácie umožnené zneužiť operátor s vyššími oprávneniami, aby skopíroval secret z ľubovoľného iného namespaceu [5].
Zraniteľnosť sa nachádza v produkte Elastic Cloud on Kubernetes vo verziách <3.5.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Viac informácií:
- CVE-2026-72640 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-441: Unintended Proxy or Intermediary ('Confused Deputy') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 13. 8. 2026.
Odkazy
- [1] https://discuss.elastic.co/c/announcements/5
- [2] https://discuss.elastic.co/t/elasticsearch-8-19-20-9-4-5-9-5-1-security-update-esa-2026-123/389504
- [3] https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-96/389528
- [4] https://discuss.elastic.co/t/fleet-server-8-19-20-9-4-5-9-5-1-security-update-esa-2026-93/389510
- [5] https://discuss.elastic.co/t/elastic-cloud-on-kubernetes-3-5-0-security-update-esa-2026-121/389494
Za CESNET-CERTS Henrieta Paločková dňa 17. 8. 2026.