Kibana 安全更新公告(ESA-2026-65)
Elastic 官方於 2026 年 7 月 21 日發布 Kibana 安全公告,指出 Cloud Connect 管理功能存在授權檢查不足漏洞(CVE-2026-63141),風險等級為 Medium,建議受影響版本使用者確認功能設定並升級。
官方公告重點
Elastic 公告指出,Kibana 存在缺少授權檢查的問題(CWE-862),已驗證身分的使用者可能在沒有必要功能權限的情況下,存取及修改 Cloud Connect 設定與服務設定。
問題可透過保護不足的產品端點直接提出請求而觸發,影響範圍限於已啟用 Cloud Connect 且完成 Cloud Connect 設定的 Kibana 部署;未啟用或未設定 Cloud Connect 的部署不受影響。
Elastic 建議使用者升級至修補版本或更新版本。若無法立即升級,官方提供依部署型態停用 Cloud Connect 或聯絡 Elastic 支援的暫時措施。
影響版本
9.x:9.3.0 至 9.3.7 的所有版本
9.4.x:9.4.0 至 9.4.3 的所有版本
8.x 不受影響;Cloud Connect 功能自 9.3.0 才導入,8.x 不包含此功能
9.5.x 不受影響;修補內容已在初始版本 9.5.0 公開前納入
受影響環境
啟用 Cloud Connect 功能,且管理員已完成 Cloud Connect 設定的 Kibana 部署。
未啟用或未設定 Cloud Connect 的部署不受影響。
建議措施
Kibana 建議升級至安全版本:
- Kibana 9.3.8 / Kibana 9.4.4
無法升級者請採以下因應措施:
若無法立即升級,Elastic 官方提供下列依部署型態採取的暫時措施。
- 自託管部署停用 Cloud Connect:
不需要 Cloud Connect 功能的組織,可在 Kibana 設定中停用 Cloud Connect,以降低受影響範圍。 - Cloud Hosted 環境聯絡 Elastic 支援:
若無法立即升級,請聯絡 Elastic Support,依官方指引評估停用 Cloud Connect 功能。
Elastic Cloud 環境:
依 Elastic 的持續部署與修補模式,Elastic Cloud Serverless 已在此安全公告公開前完成修補。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫。
