Apa yang terjadi
Diterbitkan 2026-09-26 (CVSS 7.3): celah unintended-proxy / confused-deputy pada Agent Builder di Kibana memungkinkan editor dengan hak rendah mempersenjatai agen bersama untuk menjalankan operasi berhak istimewa menggunakan identitas pengguna yang lebih kuat.
Mengapa penting
Kibana Agent Builder adalah tempat konfigurasi asisten AI berbasis elastic-agent dan agen monitoring sintetis; ini adalah serangan konfigurasi agen di mana delegasi identitas pada runtime agen menjadi primitif eskalasi yang mencapai data plane Elasticsearch.
Vektor serangan
CWE-441 confused-deputy: pengguna non-administratif mengedit agen bersama sehingga operasi berhak istimewa berjalan dengan identitas pengguna berhak lebih tinggi yang kemudian berinteraksi dengan agen tersebut; jika penyerang juga dapat membuat alur kerja, ini dapat meningkat menjadi kontrol admin penuh atas Kibana dan klaster ES.
Sistem yang terdampak
Elastic Kibana 9.4.0 hingga 9.4.6 (Agent Builder). Diperbaiki pada 9.4.7 / 9.5.0 (ESA-2026-85).
Mitigasi
Tingkatkan ke Kibana 9.4.7 atau 9.5.0 (ESA-2026-85).