취약점  ·  2026-09-27

Kibana Agent Builder 혼동된 대리자 권한 상승으로 전체 Elasticsearch 클러스터 제어에 도달 가능 (CVE-2026-72668)

취약점Medium 영향도GlobalCVE-2026-72668
2026-09-26 게시 (CVSS 7.3): Kibana의 Agent Builder에 있는 의도하지 않은 프록시/혼동된 대리자 결함으로 인해 낮은 권한의 편집자가 공유 에이전트를 무기화하여 강력한 사용자의 신원으로 권한 있는 작업을 실행할 수 있습니다.
Kibana의 Agent Builder는 elastic-agent 기반 AI 어시스턴트와 종합 모니터링 에이전트가 구성되는 곳입니다. 이는 에이전트 구성 공격으로, 에이전트 런타임의 신원 위임이 Elasticsearch 데이터 플레인에 도달하는 권한 상승 프리미티브입니다.
CWE-441 혼동된 대리자: 비관리 사용자가 공유 에이전트를 편집하여 권한 있는 작업이 이후 해당 에이전트와 상호 작용하는 더 높은 권한의 사용자 신원으로 실행되도록 합니다. 공격자가 워크플로우를 작성할 수도 있는 경우, 이는 Kibana 및 ES 클러스터에 대한 전체 관리자 제어로 확대됩니다.
Elastic Kibana 9.4.0~9.4.6 (Agent Builder). 9.4.7 / 9.5.0에서 수정됨 (ESA-2026-85).
Kibana 9.4.7 또는 9.5.0으로 업그레이드 (ESA-2026-85).
NVD — CVE-2026-72668Elastic — Kibana 9.4.7 / 9.5.0 security update ESA-2026-85
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →