事件经过
发布于2026-09-26(CVSS 7.3):Kibana Agent Builder中存在一个意外代理/confused-deputy缺陷,可使低权限编辑者利用共享代理以高权限用户身份执行特权操作。
影响分析
Kibana Agent Builder是配置基于elastic-agent的AI助手和合成监控代理的地方;这是一次代理配置攻击,其中代理运行时中的身份委托是达到Elasticsearch数据平面的权限提升原语。
攻击途径
CWE-441 confused-deputy:非管理用户编辑共享代理,使特权操作在高权限用户随后与该代理交互时以该高权限用户身份运行;如果攻击者还能编写工作流,则可升级为对Kibana和ES集群的完全管理员控制。
受影响系统
Elastic Kibana 9.4.0至9.4.6(Agent Builder)。已在9.4.7/9.5.0中修复(ESA-2026-85)。
缓解措施
升级到Kibana 9.4.7或9.5.0(ESA-2026-85)。