Kerentanan  ·  2026-08-14

Kibana Agent Builder: kecacatan otorisasi dan denial-of-service berganda dalam fitur RAG/agen

KerentananMedium dampakGlobal
Elastic mengungkapkan cluster CVE Kibana Agent Builder pada 13-08-2026: CVE-2026-72643 (CVSS 7.1, Tinggi) — pemeriksaan kepemilikan agen pribadi kembali ke perbandingan nama pengguna non-unik di seluruh realm, memungkinkan akses lintas pengguna; CVE-2026-72680 (CVSS 6.5, Menengah) — titik akhir A2A JSON-RPC tidak membedakan percakapan yang tidak ada dari satu yang dimiliki pengguna lain, IDOR; CVE-2026-72681 (CVSS 6.5, Menengah) — Agent Builder gagal memverifikasi pengguna memegang hak istimewa yang diperlukan sebelum membuat/menjalankan alat yang menginvokasi fungsionalitas fitur Kibana lain, mengaktifkan eskalasi hak istimewa; CVE-2026-72674 (CVSS 6.5, Menengah) — daftar field dokumen tak terbatas dalam Playground Kibana untuk RAG menyebabkan denial of service.
Kibana Agent Builder adalah fitur agensi/RAG Elastic yang berlapis di atas platform observabilitas yang banyak digunakan; kecacatan ini secara kolektif memungkinkan akses data lintas pengguna, eskalasi hak istimewa ke fitur Kibana yang tidak terkait melalui pembuatan alat agen, dan DoS terhadap playground RAG — jangkauan ledakan yang bermakna mengingat jejak penerapan perusahaan yang luas Kibana.
Pengguna Kibana yang diautentikasi memanfaatkan fallback perbandingan nama pengguna, IDOR pada pengenal percakapan, atau pemeriksaan hak istimewa yang hilang pada pembuatan alat agen untuk mengakses agen/percakapan pengguna lain atau meningkatkan hak istimewa; flooding daftar field yang tidak diautentikasi menyebabkan RAG playground DoS
Kibana Agent Builder (versi per pemberitahuan individual, umumnya garis perbaikan 8.19.20/9.4.5/9.5.1)
Tingkatkan ke Kibana 8.19.20, 9.4.5, atau 9.5.1 sesuai pemberitahuan ESA spesifik
Elastic Security Advisory ESA-2026-124Elastic Security Advisory ESA-2026-83
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →