何が起きたか
Elasticは2026年8月13日にKibana Agent Builder CVEのクラスタを開示しました。CVE-2026-72643(CVSS 7.1、高)–プライベートエージェント所有権チェックは、レルム全体の非一意ユーザー名比較にフォールバックし、クロスユーザーアクセスを許可します。CVE-2026-72680(CVSS 6.5、中)–A2A JSON-RPCエンドポイントは、存在しない会話とが別のユーザーが所有する会話を区別しない、IDOR。CVE-2026-72681(CVSS 6.5、中)–Agent Builderは、ユーザーが別のKibana機能の機能を呼び出すツール作成/実行前に必要な権限を保持しているかどうかを確認できず、権限昇格を有効にします。CVE-2026-72674(CVSS 6.5、中)–Kibana Playground for RAG内の無制限ドキュメントフィールドリストがサービス拒否を引き起こします。
なぜ重要か
Kibana Agent Builderは、広く展開されているObservabilityプラットフォームの上に積層されたElasticのエージェンティック/RAG機能です。これらの欠陥は、クロスユーザーデータアクセス、エージェントツール作成経由の無関係なKibana機能への権限昇格、およびRAG Playground に対するDoSを集合的に許可します。これはKibanaの広いエンタープライズ展開フットプリントを考えると有意義なブラストラジアスです。
攻撃経路
認証済みKibanaユーザーはユーザー名比較フォールバック、会話識別子のIDOR、またはエージェントツール作成時の欠落する権限チェックを悪用して、他のユーザーのエージェント/会話にアクセスするか権限を昇格させます。認証なしフィールドリストフラッディングがRAG Playground DoSを引き起こします。
影響を受けるシステム
Kibana Agent Builder(バージョンはl個別アドバイザリーごと、一般に8.19.20/9.4.5/9.5.1修正ライン)
緩和策
特定のESAアドバイザリーに従いKibana 8.19.20、9.4.5、または9.5.1にアップグレード