Kibana 9.4.x < 9.4.7 权限提升 (ESA-2026-85)

high Nessus 插件 ID 351485

简介

远程主机受到权限升级漏洞的影响。

描述

远程主机上安装的 Kibana 版本低于 9.4.x9.4.7。因此,它受到 ESA-2026-85 公告中提及的一个漏洞影响。

- Kibana Agent Builder 中的非预期代理或中介(“混淆代理人”)(CWE-441) 可导致权限升级。能够编辑共享代理的非管理用户可造成以更高权限用户的身份执行特权操作,随后该用户将与该代理交互。如果同一用户还可以撰写工作流,这可以扩展到对 Kibana 和 Elasticsearch 集群的完全管理控制。(CVE-2026-72668)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Kibana 版本或更高版本 9.4.7 ,视您的版本分支而定。

另见

https://discuss.elastic.co/t/390678

插件详情

严重性: High

ID: 351485

文件名: kibana_esa_2026_85.nasl

版本: 1.2

类型: Remote

系列: CGI abuses

发布时间: 2026/9/30

最近更新时间: 2026/9/30

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.3

百分位: 53.44

CVSS v2

风险因素: High

基本分数: 8.5

时间分数: 6.3

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:N

CVSS 分数来源: CVE-2026-72668

CVSS v3

风险因素: High

基本分数: 7.3

时间分数: 6.4

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:elasticsearch:kibana

必需的 KB 项: installed_sw/Kibana

易利用性: No known exploits are available

补丁发布日期: 2026/9/25

漏洞发布日期: 2026/9/26

参考资料信息

CVE: CVE-2026-72668