[TLP:CLEAR] Elastic opravuje 48 zraniteľností

Elastic opravuje 48 zraniteľností vo svojich produktoch. Najzávažnejšie z nich sú popísané nižšie, zvyšok nájdete na [1]. Produkty a ich opravené verzie [1]: Elasticsearch - 8.19.20, 9.3.8, 9.4.5, 9.5.1 Elastic Kibana - 8.19.20, 9.3.8, 9.4.5, 9.5.1 Fleet Server - 8.19.20, 9.4.5, 9.5.1 Elastic Cloud on Kubernetes - 3.5.0

Elasticsearch - RCE (CVE-2026-72642)
CVSS 8.8 (High)

Autentizovanému vzdialenému útočníkovi s právom nasadiť trénovaný model je prostredníctvom upraveného modelu umožnené zapisovať mimo hraníc alokovanej pamäte, čo môže viesť k pádu procesu alebo spusteniu kódu [2].

Zraniteľnosť sa nachádza v produkte Elasticsearch vo verziách (>=8.19.0 AND <8.19.20) OR (>=9.4.0 AND <9.4.5) OR (9.5.0).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 13. 8. 2026.

Elastic Kibana - unauthorized access (CVE-2026-72665)
CVSS 8.1 (High)

Autentizovanému vzdialenému útočníkovi s oprávneniami zapisovať detekčné pravidlá je v dôsledku chýbajúcej autorizácie umožnené neoprávnene spúšťať akcie na spravovaných hostoch, čo môže viesť k úniku dát aj k neoprávneným zmenám ich stavu [3].

Zraniteľnosť sa nachádza v produkte Kibana vo verziách (>=8.5.0 AND <8.19.20) OR (>=9.0.0 AND <9.4.5).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 13. 8. 2026.

Elastic Fleet Server - server-side code injection (CVE-2026-72676)
CVSS 6.5 (Medium)

Autentizovanému vzdialenému útočníkovi je v dôsledku nedostatočného ošetrenia identifikátora výstupnej konfigurácie umožnené vložiť kód do skriptu spúšťaného na serveri [4].

Zraniteľnosť sa nachádza v produkte Fleet Server vo verziách (>=8.5.0 AND <8.19.20) OR (>=9.0.0 AND <9.4.5) OR (>=9.5.0 AND <9.5.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 13. 8. 2026.

Elastic Cloud on Kubernetes - cross-namespace secret disclosure (CVE-2026-72640)
CVSS 6.5 (Medium)

Autentizovanému vzdialenému útočníkovi obmedzenému na vlastný namespace je prostredníctvom anotácie umožnené zneužiť operátor s vyššími oprávneniami, aby skopíroval secret z ľubovoľného iného namespaceu [5].

Zraniteľnosť sa nachádza v produkte Elastic Cloud on Kubernetes vo verziách <3.5.0.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 13. 8. 2026.


Za CESNET-CERTS Henrieta Paločková dňa 17. 8. 2026.

CESNET-CERTS Logo