Apa yang terjadi
Elastic mengungkapkan cluster CVE Kibana Agent Builder pada 13-08-2026: CVE-2026-72643 (CVSS 7.1, Tinggi) — pemeriksaan kepemilikan agen pribadi kembali ke perbandingan nama pengguna non-unik di seluruh realm, memungkinkan akses lintas pengguna; CVE-2026-72680 (CVSS 6.5, Menengah) — titik akhir A2A JSON-RPC tidak membedakan percakapan yang tidak ada dari satu yang dimiliki pengguna lain, IDOR; CVE-2026-72681 (CVSS 6.5, Menengah) — Agent Builder gagal memverifikasi pengguna memegang hak istimewa yang diperlukan sebelum membuat/menjalankan alat yang menginvokasi fungsionalitas fitur Kibana lain, mengaktifkan eskalasi hak istimewa; CVE-2026-72674 (CVSS 6.5, Menengah) — daftar field dokumen tak terbatas dalam Playground Kibana untuk RAG menyebabkan denial of service.
Mengapa penting
Kibana Agent Builder adalah fitur agensi/RAG Elastic yang berlapis di atas platform observabilitas yang banyak digunakan; kecacatan ini secara kolektif memungkinkan akses data lintas pengguna, eskalasi hak istimewa ke fitur Kibana yang tidak terkait melalui pembuatan alat agen, dan DoS terhadap playground RAG — jangkauan ledakan yang bermakna mengingat jejak penerapan perusahaan yang luas Kibana.
Vektor serangan
Pengguna Kibana yang diautentikasi memanfaatkan fallback perbandingan nama pengguna, IDOR pada pengenal percakapan, atau pemeriksaan hak istimewa yang hilang pada pembuatan alat agen untuk mengakses agen/percakapan pengguna lain atau meningkatkan hak istimewa; flooding daftar field yang tidak diautentikasi menyebabkan RAG playground DoS
Sistem yang terdampak
Kibana Agent Builder (versi per pemberitahuan individual, umumnya garis perbaikan 8.19.20/9.4.5/9.5.1)
Mitigasi
Tingkatkan ke Kibana 8.19.20, 9.4.5, atau 9.5.1 sesuai pemberitahuan ESA spesifik