Kerentanan  ·  2026-09-27

Kibana Agent Builder confused-deputy privilege escalation dapat mencapai kontrol penuh klaster Elasticsearch (CVE-2026-72668)

KerentananMedium dampakGlobalCVE-2026-72668
Diterbitkan 2026-09-26 (CVSS 7.3): celah unintended-proxy / confused-deputy pada Agent Builder di Kibana memungkinkan editor dengan hak rendah mempersenjatai agen bersama untuk menjalankan operasi berhak istimewa menggunakan identitas pengguna yang lebih kuat.
Kibana Agent Builder adalah tempat konfigurasi asisten AI berbasis elastic-agent dan agen monitoring sintetis; ini adalah serangan konfigurasi agen di mana delegasi identitas pada runtime agen menjadi primitif eskalasi yang mencapai data plane Elasticsearch.
CWE-441 confused-deputy: pengguna non-administratif mengedit agen bersama sehingga operasi berhak istimewa berjalan dengan identitas pengguna berhak lebih tinggi yang kemudian berinteraksi dengan agen tersebut; jika penyerang juga dapat membuat alur kerja, ini dapat meningkat menjadi kontrol admin penuh atas Kibana dan klaster ES.
Elastic Kibana 9.4.0 hingga 9.4.6 (Agent Builder). Diperbaiki pada 9.4.7 / 9.5.0 (ESA-2026-85).
Tingkatkan ke Kibana 9.4.7 atau 9.5.0 (ESA-2026-85).
NVD — CVE-2026-72668Elastic — Kibana 9.4.7 / 9.5.0 security update ESA-2026-85
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →