脆弱性  ·  2026-09-27

Kibana Agent Builderのconfused-deputy権限昇格により、Elasticsearchクラスタ全体の制御に到達する可能性がある(CVE-2026-72668)

脆弱性Medium 影響度GlobalCVE-2026-72668
公開日 2026-09-26(CVSS 7.3):KibanaのAgent Builderにおける意図しないプロキシ/confused-deputyの欠陥により、低権限のエディターが共有エージェントを悪用して、強力なユーザーの身份のもとで特権操作を実行できる。
KibanaのAgent Builderは、elastic-agentベースのAIアシスタントや合成監視エージェントが設定される場所である。これはエージェント設定攻撃であり、エージェントランタイムにおける身份委任が昇格のプリミティブとなり、Elasticsearchデータプレーンに到達する。
CWE-441 confused-deputy:非管理ユーザーが共有エージェントを編集し、その後そのエージェントを操作する高権限ユーザーの身份のもとで特権操作が実行されるようにする。攻撃者がワークフローも作成できる場合、これはKibanaおよびESクラスタの完全な管理者制御に昇格する。
Elastic Kibana 9.4.0から9.4.6(Agent Builder)。9.4.7/9.5.0で修正済み(ESA-2026-85)。
Kibana 9.4.7または9.5.0(ESA-2026-85)にアップグレードしてください。
NVD — CVE-2026-72668Elastic — Kibana 9.4.7 / 9.5.0 security update ESA-2026-85
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →