Kibana < / < 多個弱點 (ESA-2026-92 / ESA-2026-98 / ESA-2026-104 ) ESA-2026-110ESA-2026-105ESA-2026-100ESA-2026-1069.4.59.x8.19.208.x

high Nessus Plugin ID 338743

概要

遠端主機受多個弱點影響。

說明

遠端主機上安裝的 Kibana 版本早8.x8.19.20於 或9.x早於 9.4.5。因此,它會受到 、 ESA-2026-98、 ESA-2026-106ESA-2026-110ESA-2026-100ESA-2026-105ESA-2026-104、 和公告中ESA-2026-92所述多個弱點的影響。

- Kibana 中缺少授權 (CWE-862) 可能導致跨空間資訊洩露和透過特權濫用 (CAPEC-122) 進行未經授權的資料修改。Kibana Machine Learning 以提升的內部權限執行其 Elasticsearch 操作,並依靠每個請求的空間篩選器來將一個空間的機器學習資料與另一個空間分開。部分機器學習功能未套用該篩選器,因此從一個空間發出的作業是針對部署中每個空間的機器學習資料執行的。(CVE-2026-72675)

- Kibana 中的無限制或節流分配資源 (CWE-770) 可能會透過過度分配 (CAPEC-130) 導致拒絕服務。具有警示功能唯讀權限的已驗證使用者可能會提交特製的格式錯誤承載,導致 Kibana 處理程序耗用過多資源。單一要求足以讓 Kibana 無法為所有使用者提供要求,直到程序重新啟動為止。(CVE-2026-72651)

- Kibana 中的無限制或節流分配資源 (CWE-770) 可能會透過過度分配 (CAPEC-130) 導致拒絕服務。僅持有低權限存取權的已驗證使用者提交至 Kibana 視覺化功能的特製格式錯誤的承載在使用前未經過正確驗證。處理要求會導致 Kibana 處理程序中無限的記憶體增長,一旦可用記憶體耗盡,主機就會終止該處理程序。然後,在服務重新啟動之前,所有使用者都無法使用 Kibana。(CVE-2026-72659)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新至 Kibana 版本 8.19.20或 9.4.5 更新版本。

另請參閱

http://www.nessus.org/u?2c2c4e7f

http://www.nessus.org/u?4210dad2

http://www.nessus.org/u?571facd0

http://www.nessus.org/u?6f400d16

http://www.nessus.org/u?84923ccd

http://www.nessus.org/u?bdf8d2c7

http://www.nessus.org/u?dc24a6ef

Plugin 詳細資訊

嚴重性: High

ID: 338743

檔案名稱: kibana_esa_2026_92.nasl

版本: 1.1

類型: Remote

系列: CGI abuses

已發布: 2026/8/21

已更新: 2026/8/21

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.5

百分位數: 51.8

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:P/A:N

CVSS 評分資料來源: CVE-2026-72675

CVSS v3

風險因素: High

基本分數: 7.1

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

弱點資訊

CPE: cpe:/a:elasticsearch:kibana

必要的 KB 項目: installed_sw/Kibana

修補程式發佈日期: 2026/8/13

弱點發布日期: 2026/8/13

參考資訊

CVE: CVE-2026-72650, CVE-2026-72651, CVE-2026-72655, CVE-2026-72659, CVE-2026-72663, CVE-2026-72667, CVE-2026-72675

CWE: 407, 639, 770, 862, 915

IAVB: 2026-B-0232