Origine : bjCSIRT
Numéro : 2026/ALERTE/100
APERÇU :
De multiples vulnérabilités ont été découvertes dans Elastic Kibana, permettant à un acteur malveillant d’élever ses privilèges, de supprimer des ressources privilégiées et de modifier des configurations de manière non autorisée.
DESCRIPTION :
Kibana est un outil open source de visualisation de données conçu pour Elasticsearch, permettant aux utilisateurs de créer des tableaux de bord interactifs, des graphiques et des cartes pour explorer, analyser et présenter leurs données.
Ce produit est affecté par plusieurs vulnérabilités libellées comme suit :
CVE-2026-63137 : Cette vulnérabilité découle d’une autorisation incorrecte (CWE-863). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, détenant des permissions d’édition de flux de travail, d’exécuter des flux de travail planifiés avec les privilèges d’un autre utilisateur, plus privilégié, permettant ainsi l’accès et la modification de données au-delà de son propre périmètre d’autorisation. Cette vulnérabilité est classée élevée avec un score de sévérité de 8.3 selon le CVSS v3.1.
CVE-2026-78592 : Cette vulnérabilité est due à une limitation incorrecte du chemin d’accès à un répertoire restreint (‘Path Traversal’ CWE-22). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, détenant des privilèges de création de balises, de provoquer une action administrative ultérieure dans l’interface de gestion des balises pour agir sur une cible non intentionnelle, entraînant la suppression de ressources privilégiées, y compris des comptes administratifs et d’autres actifs organisationnels. L’exploitation nécessiterait une interaction de l’administrateur avec l’interface affectée. Cette vulnérabilité est classée élevée avec un score de sévérité de 7.3 selon le CVSS v3.1.
CVE-2026-78590 : Cette vulnérabilité est causée par une limitation incorrecte du chemin d’accès à un répertoire restreint (‘Path Traversal’ CWE-22) dans la fonctionnalité Fleet de Kibana. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, détenant un accès en écriture aux paramètres Fleet, de provoquer une action administrative ultérieure pour agir sur des ressources internes non intentionnelles, entraînant la suppression de ressources privilégiées telles que des comptes utilisateurs et d’autres actifs organisationnels. L’exploitation nécessiterait une interaction de l’administrateur avec l’interface Fleet affectée. Cette vulnérabilité est classée élevée avec un score de sévérité de 7.3 selon le CVSS v3.1.
CVE-2026-82302 : Cette vulnérabilité résulte d’une autorisation incorrecte (CWE-863). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de modifier des configurations de manière non autorisée. Cette vulnérabilité est classée élevée avec un score de sévérité de 8.1 selon le CVSS v3.1.
CVE-2026-78583 : Cette vulnérabilité résulte d’une autorisation incorrecte (CWE-863). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, détenant des privilèges de gestion Fleet, de manipuler les déclarations de privilèges de cluster Elasticsearch provenant des packages d’intégration. Cela pourrait conduire à ce que chaque Elastic Agent d’une politique ciblée reçoive une accréditation avec des privilèges de cluster Elasticsearch arbitrairement élevés, y compris une administration complète du cluster. Cette vulnérabilité est classée élevée avec un score de sévérité de 8.1 selon le CVSS V3.1.
IMPACT
- Élévation de privilèges ;
- Atteinte à l’intégrité des données ;
- Atteinte à la confidentialité des données ;
- Compromission de l’intégrité du système ;
- Suppression non autorisée de ressources privilégiées, incluant des comptes administratifs et des actifs organisationnels ;
- Modification non autorisée de configurations.
SYSTEMES AFFECTÉS
- CVE-2026-63137 : Les versions de Kibana antérieures à 9.4.3 ;
- CVE-2026-78592 : Les versions de Kibana antérieures à 8.19.16, 9.3.5 et 9.4.2 ;
- CVE-2026-78590 : Les versions de Kibana antérieures à 8.19.18, 9.3.6 et 9.4.3 ;
- CVE-2026-82302 : Les versions de Kibana antérieures à 8.19.22, 9.4.7 et 9.5.3 ;
- CVE-2026-78583 : Les versions de Kibana antérieures à 8.19.21, 9.4.6 et 9.5.3.
MESURES À PRENDRE :
Mettre à jour Kibana vers la dernière version stable disponible.
RÉFÉRENCES :
- https://discuss.elastic.co/t/kibana-8-19-21-9-4-6-9-5-3-security-update-esa-2026-140/390158
- https://discuss.elastic.co/t/kibana-9-4-3-security-update-esa-2026-61/390086
- https://discuss.elastic.co/t/kibana-8-19-16-9-3-5-9-4-2-security-update-esa-2026-160/390077
- https://discuss.elastic.co/t/kibana-8-19-18-9-3-6-9-4-3-security-update-esa-2026-158/390113
- https://discuss.elastic.co/t/kibana-8-19-22-9-4-7-9-5-3-security-update-esa-2026-178/390164
- https://nvd.nist.gov/vuln/detail/CVE-2026-82302
- https://nvd.nist.gov/vuln/detail/CVE-2026-78590
- https://nvd.nist.gov/vuln/detail/CVE-2026-78592
- https://nvd.nist.gov/vuln/detail/CVE-2026-63137
- https://nvd.nist.gov/vuln/detail/CVE-2026-78583
