Kibana < / < 多个漏洞 (ESA-2026-92 / / ESA-2026-98 / ESA-2026-104 ) ESA-2026-110ESA-2026-105ESA-2026-100ESA-2026-1069.4.59.x8.19.208.x

high Nessus 插件 ID 338743

简介

远程主机受到多个漏洞影响。

描述

远程主机上安装的 Kibana 版本低于 8.x8.19.20或9.x9.4.5低于 。因此,如公告、 ESA-2026-106ESA-2026-98ESA-2026-110ESA-2026-100ESA-2026-105ESA-2026-104和公告所述ESA-2026-92,会受到多个漏洞的影响。

- Kibana 中缺少授权 (CWE-862) 可通过特权滥用导致跨空间信息泄露和未经授权的数据修改 (CAPEC-122)。Kibana Machine Learning 使用提升的内部权限执行其 Elasticsearch 操作,并依靠按请求空间过滤器将一个空间的机器学习数据与另一个空间分开。部分机器学习功能未应用该筛选器,因此从一个空间发出的操作是针对部署中每个空间的机器学习数据执行的。(CVE-2026-72675)

- Kibana 中无限制或节流的资源分配 (CWE-770) 可通过过度分配导致拒绝服务 (CAPEC-130)。拥有警报功能只读权限的经过身份验证的用户可以提交特制的格式错误负载,从而造成 Kibana 进程消耗过多资源。单个请求就足以让 Kibana 无法为所有用户提供请求,直到进程重新启动。(CVE-2026-72651)

- Kibana 中无限制或节流的资源分配 (CWE-770) 可通过过度分配导致拒绝服务 (CAPEC-130)。由仅保留低权限访问权限的经过身份验证的用户提交给 Kibana 可视化功能的特别构建的畸形有效负载在使用前未经过正确验证。处理请求会造成 Kibana 进程中无限的内存增长,一旦可用内存耗尽,主机将终止该增长。然后,在重新启动该服务之前,所有用户都无法使用 Kibana。(CVE-2026-72659)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新到 Kibana 版本或9.4.5更高版本8.19.20。

另见

http://www.nessus.org/u?2c2c4e7f

http://www.nessus.org/u?4210dad2

http://www.nessus.org/u?571facd0

http://www.nessus.org/u?6f400d16

http://www.nessus.org/u?84923ccd

http://www.nessus.org/u?bdf8d2c7

http://www.nessus.org/u?dc24a6ef

插件详情

严重性: High

ID: 338743

文件名: kibana_esa_2026_92.nasl

版本: 1.1

类型: Remote

系列: CGI abuses

发布时间: 2026/8/21

最近更新时间: 2026/8/21

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.5

百分位: 51.8

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:P/A:N

CVSS 分数来源: CVE-2026-72675

CVSS v3

风险因素: High

基本分数: 7.1

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

漏洞信息

CPE: cpe:/a:elasticsearch:kibana

必需的 KB 项: installed_sw/Kibana

补丁发布日期: 2026/8/13

漏洞发布日期: 2026/8/13

参考资料信息

CVE: CVE-2026-72650, CVE-2026-72651, CVE-2026-72655, CVE-2026-72659, CVE-2026-72663, CVE-2026-72667, CVE-2026-72675

CWE: 407, 639, 770, 862, 915

IAVB: 2026-B-0232