취약점  ·  2026-08-14

Kibana Agent Builder: RAG/agent 기능의 여러 인증 및 서비스 거부 결함

취약점Medium 영향도Global
Elastic은 2026-08-13에 Kibana Agent Builder CVE 클러스터를 공개했습니다: CVE-2026-72643 (CVSS 7.1, High) — private-agent 소유권 검사가 영역 간 고유하지 않은 사용자명 비교로 폴백되어 크로스 사용자 액세스를 허용; CVE-2026-72680 (CVSS 6.5, Medium) — A2A JSON-RPC 엔드포인트는 존재하지 않는 대화를 다른 사용자가 소유한 대화와 구별하지 않음, IDOR; CVE-2026-72681 (CVSS 6.5, Medium) — Agent Builder는 다른 Kibana 기능의 기능을 호출하는 도구를 생성/실행하기 전에 사용자가 필요한 권한을 보유하는지 확인하지 않으므로 권한 상승 활성화; CVE-2026-72674 (CVSS 6.5, Medium) — RAG의 Kibana Playground에서 무제한 문서 필드 목록으로 인해 서비스 거부 발생.
Kibana Agent Builder는 광범위하게 배포된 Elastic의 관찰성 플랫폼 위에 계층화된 Elastic의 에이전트/RAG 기능입니다. 이러한 결함은 총체적으로 크로스 사용자 데이터 액세스, 에이전트 도구 생성을 통한 관련 없는 Kibana 기능으로의 권한 상승, RAG Playground에 대한 DoS를 허용합니다 — Kibana의 광범위한 엔터프라이즈 배포 범위를 고려하면 의미 있는 영향 범위입니다.
인증된 Kibana 사용자는 사용자명 비교 폴백, 대화 식별자의 IDOR 또는 에이전트 도구 생성 시 누락된 권한 검사를 악용하여 다른 사용자의 에이전트/대화에 액세스하거나 권한을 상승; 인증되지 않은 필드 목록 플러딩으로 RAG Playground DoS 발생
Kibana Agent Builder (개별 권고사항별 버전, 일반적으로 8.19.20/9.4.5/9.5.1 수정 라인)
특정 ESA 권고사항에 따라 Kibana 8.19.20, 9.4.5 또는 9.5.1로 업그레이드
Elastic Security Advisory ESA-2026-124Elastic Security Advisory ESA-2026-83
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →