漏洞  ·  2026-08-14

Kibana智能体构建器:RAG/智能体功能中的多个授权和拒绝服务缺陷

漏洞Medium 影响Global
Elastic在2026年8月13日公开了一个Kibana智能体构建器CVE集群:CVE-2026-72643(CVSS 7.1、高)——私有智能体所有权检查回退到跨领域的非唯一用户名比较,允许跨用户访问;CVE-2026-72680(CVSS 6.5、中等)——A2A JSON-RPC端点不区分不存在的对话和由另一用户拥有的对话,一个IDOR;CVE-2026-72681(CVSS 6.5、中等)——智能体构建器在创建/运行调用另一Kibana功能的工具之前未验证用户是否拥有必需权限,启用权限提升;CVE-2026-72674(CVSS 6.5、中等)——Kibana RAG游乐场中的无界文档字段列表导致拒绝服务。
Kibana智能体构建器是Elastic的智能体/RAG功能,分层在其广泛部署的可观测性平台之上;这些缺陷共同允许跨用户数据访问、通过智能体工具创建升级到不相关Kibana功能的权限,以及RAG游乐场拒绝服务——考虑到Kibana广泛的企业部署足迹,这具有有意义的影响范围。
已认证的Kibana用户利用用户名比较回退、对话标识符上的IDOR或智能体工具创建上的缺失权限检查来访问其他用户的智能体/对话或升级权限;未认证字段列表泛滥导致RAG游乐场拒绝服务
Kibana智能体构建器(版本根据各个建议,通常为8.19.20/9.4.5/9.5.1修复线)
根据具体ESA建议升级到Kibana 8.19.20、9.4.5或9.5.1
Elastic Security Advisory ESA-2026-124Elastic Security Advisory ESA-2026-83
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →