[TLP:CLEAR] Elastic opravuje 6 zraniteľností

Elastic opravuje 6 zraniteľností vo svojích produktoch [1][2][3][4][5][6]. Produkty a ich opravené verzie: Kibana - 8.19.12, 9.2.6, 9.3.1 [1][2][4][5][6], Packetbeat - 8.19.11, 9.2.5 [3].

Elastic Kibana - SSRF (CVE-2026-26938)
CVSS 7.7 (High)

Autentizovanému vzdialenému útočníkovi je v prostredí Kibana vo funkcionalite Workflows v dôsledku nedostatočného ošetrenia špeciálnych prvkov v šablónovacom mechanizme umožnené čítať ľubovoľné súbory zo súborového systému servera a vykonať SSRF útok [1].

Zraniteľnosť sa nachádza v produkte Kibana vo verziách >=9.0 AND <9.3.0.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2026.

Elastic - DoS (CVE-2026-26934)
CVSS 6.5 (Medium)

Autentizovanému vzdialenému útočníkovi s oprávneniami iba na zobrazenie je v prostredí Kibana v dôsledku nedostatočnej validácie množstva vstupných údajov umožnené vykonať DoS útok zasielaním špeciálne upravenej požiadavky.

Zraniteľnosť sa nachádza v produkte Kibana vo verziách >=8.18.0 AND <8.19.12.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2026.

Elastic Packetbeat - DoS (CVE-2026-26932)
CVSS 5.7 (Medium)

Neautentizovanému vzdialenému útočníkovi je v prostredí Packetbeat v dôsledku nedostatočnej validácie indexu poľa v spracovaní PostgreSQL protokolu umožnené vykonať DoS útok zaslaním špeciálne upraveného paketu. Zraniteľnosť sa týka iba inštancií, kde je explicitne povolený a nakonfigurovaný parser protokolu pgsql [3].

Zraniteľnosť sa nachádza v produkte Packetbeat vo verziách (>=8.0.0 AND <8.19.11) OR (>=9.0.0 AND <9.2.5).

CVSS: CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 2. 2026.


Za CESNET-CERTS Henrieta Paločková dňa 4. 3. 2026.

CESNET-CERTS Logo