[TLP:CLEAR]
bollettino di sicurezza 2026/0173
Aggiornamenti Elasticsearch e Kibana
03-08-2026
elastic, elasticsearch, kibana, denial-of-service, broken-access-control, information-disclosure
descrizione
Elastic ha rilasciato aggiornamenti che correggono otto vulnerabilità su Elasticsearch e Kibana, tutte con vettore di attacco di rete (AV:N), complessità bassa (AC:L) e privilegio minimo (PR:L), senza interazione utente richiesta.Il gruppo più esteso comprende cinque vulnerabilità di Denial of Service con CVSS 6.5: su Elasticsearch sono presenti una reachable assertion e una ricorsione non controllata innescabili tramite input o richieste di ricerca; su Elasticsearch e Kibana il consumo di risorse non controllato può essere indotto tramite espansione esponenziale dei dati o allocazione eccessiva di risorse.
Tre vulnerabilità su Kibana con CVSS 4.3 riguardano controlli di accesso: autorizzazione errata sulle funzioni di Machine Learning con impatto sull'integrità dei log di audit e notifica; bypass di autorizzazione tramite chiave controllata dall'utente e autorizzazione mancante, entrambe con possibile disclosure non autorizzata di risultati di query tra Kibana Spaces distinti.
note
Tutte le otto CVE condividono il vettore CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U, il che implica sfruttabilità remota senza prerequisiti di complessità e con il solo requisito di autenticazione a basso privilegio; lo scope rimane confined (S:U) in tutti i casi.Il gruppo DoS (CVSS 6.5, priorità high) include cinque CVE distribuite tra Elasticsearch e Kibana. Le CVE su Elasticsearch coprono le versioni 8.0.0–8.19.18 e 9.0.0–9.4.3; le CVE Kibana coprono le versioni 8.0.0–8.19.18 e 9.0.0–9.4.3. I meccanismi sono distinti: CWE-617 (reachable assertion) e CWE-674 (ricorsione non controllata) sono specifici di Elasticsearch, mentre CWE-400 (consumo di risorse non controllato) è presente sia su Elasticsearch che su Kibana con vettori CAPEC-130 (excessive allocation) e CAPEC-197 (exponential data expansion). L'impatto è esclusivamente sulla disponibilità (A:H, C:N, I:N).
Il gruppo di autorizzazione (CVSS 4.3, priorità medium) riguarda esclusivamente Kibana. CVE-2026-63145 (CWE-863, incorrect authorization) impatta le versioni 8.0.0–8.19.18 e 9.0.0–9.4.3, con impatto sull'integrità (I:L, C:N, A:N). CVE-2026-63259 (CWE-639, authorization bypass through user-controlled key) e CVE-2026-63262 (CWE-862, missing authorization) impattano esclusivamente le versioni Kibana 9.4.0–9.4.3, con disclosure di informazioni tra Spaces non autorizzati (C:L, I:N, A:N). Queste ultime due hanno quindi una superficie di esposizione più ristretta rispetto alle altre.
Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-63260 | 3.1: 6.5 | 0.270% | 18.95% | 8.4/high |
| CVE-2026-63261 | 3.1: 6.5 | 0.270% | 18.95% | 8.4/high |
| CVE-2026-63144 | 3.1: 6.5 | 0.240% | 15.21% | 7.9/high |
| CVE-2026-63263 | 3.1: 6.5 | 0.240% | 15.21% | 7.9/high |
| CVE-2026-63140 | 3.1: 6.5 | 0.235% | 14.52% | 7.7/high |
| CVE-2026-63259 | 3.1: 4.3 | 0.181% | 7.93% | 4.1/medium |
| CVE-2026-63262 | 3.1: 4.3 | 0.166% | 6.29% | 3.7/medium |
| CVE-2026-63145 | 3.1: 4.3 | 0.161% | 5.73% | 3.6/medium |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
tipi di attacco
| CWE | descrizione |
|---|---|
| CWE-400 | Uncontrolled Resource Consumption |
| CWE-862 | Missing Authorization |
| CWE-639 | Authorization Bypass Through User-Controlled Key |
| CWE-863 | Incorrect Authorization |
| CWE-674 | Uncontrolled Recursion |
| CWE-617 | Reachable Assertion |
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| Elastic |
elasticsearch
|