[TLP:CLEAR] Elastic opravuje 6 zraniteľností
Elastic opravuje 6 zraniteľností vo svojích produktoch [1][2][3][4][5][6]. Produkty a ich opravené verzie: Kibana - 8.19.12, 9.2.6, 9.3.1 [1][2][4][5][6], Packetbeat - 8.19.11, 9.2.5 [3].
Autentizovanému vzdialenému útočníkovi je v prostredí Kibana vo funkcionalite Workflows v dôsledku nedostatočného ošetrenia špeciálnych prvkov v šablónovacom mechanizme umožnené čítať ľubovoľné súbory zo súborového systému servera a vykonať SSRF útok [1].
Zraniteľnosť sa nachádza v produkte Kibana vo verziách >=9.0 AND <9.3.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Viac informácií:
- CVE-2026-26938 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-1336: Improper Neutralization of Special Elements Used in a Template Engine at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 26. 2. 2026.
Autentizovanému vzdialenému útočníkovi s oprávneniami iba na zobrazenie je v prostredí Kibana v dôsledku nedostatočnej validácie množstva vstupných údajov umožnené vykonať DoS útok zasielaním špeciálne upravenej požiadavky.
Zraniteľnosť sa nachádza v produkte Kibana vo verziách >=8.18.0 AND <8.19.12.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Viac informácií:
- CVE-2026-26934 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-1284: Improper Validation of Specified Quantity in Input at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 26. 2. 2026.
Neautentizovanému vzdialenému útočníkovi je v prostredí Packetbeat v dôsledku nedostatočnej validácie indexu poľa v spracovaní PostgreSQL protokolu umožnené vykonať DoS útok zaslaním špeciálne upraveného paketu. Zraniteľnosť sa týka iba inštancií, kde je explicitne povolený a nakonfigurovaný parser protokolu pgsql [3].
Zraniteľnosť sa nachádza v produkte Packetbeat vo verziách (>=8.0.0 AND <8.19.11) OR (>=9.0.0 AND <9.2.5).
CVSS: CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Viac informácií:
- CVE-2026-26932 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-129: Improper Validation of Array Index at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 26. 2. 2026.
Odkazy
- [1] https://discuss.elastic.co/t/kibana-9-3-1-security-update-esa-2026-17/385253
- [2] https://discuss.elastic.co/t/kibana-8-19-12-9-2-6-9-3-1-security-update-esa-2026-12/385248
- [3] https://discuss.elastic.co/t/packetbeat-8-19-11-9-2-5-security-update-esa-2026-10/385247
- [4] https://discuss.elastic.co/t/kibana-8-19-12-9-2-6-9-3-1-security-update-esa-2026-13/385249
- [5] https://discuss.elastic.co/t/kibana-8-19-11-9-2-5-security-update-esa-2026-14/385250
- [6] https://discuss.elastic.co/t/kibana-8-19-11-9-2-5-security-update-esa-2026-15/385251
Za CESNET-CERTS Henrieta Paločková dňa 4. 3. 2026.