Kibana CVE-2026-72673 漏洞通報與升級建議:影響範圍與修補措施總整理

2026-09-04 更新

Kibana logo

Kibana 安全更新公告(ESA-2026-90)

Kibana Synthetics 私有位置的跨 Space 刪除檢查不足,可能中斷其他 Space 的監控服務。

公告編號ESA-2026-90(2026-08-13)
CVECVE-2026-72673
嚴重等級Medium(CVSS 5.4)
弱點類型CWE-863 Incorrect Authorization
受影響版本8.x:8.19.19(含)以前的所有版本
9.x:9.0.0 至 9.4.3 的所有版本
修補版本8.19.20 / 9.4.4
因應措施詳見下方「無法升級時的因應措施」

官方公告內容

漏洞說明

Kibana 的不當授權問題(CWE-863)可能透過未受存取控制清單妥善限制的功能(CAPEC-1),未授權刪除 Synthetics 私有位置。Synthetics 私有位置可以與多個 Space 共用,而刪除一個位置會將它從所有共用的 Space 移除。原本用來防止刪除仍在使用中的私有位置之保護機制,只檢查提出請求的使用者自己 Space 中可見的監控,因此不會考量其他 Space 依賴該位置的監控。結果是,僅在單一 Space 具備 Synthetics 寫入權限的已驗證 Kibana 使用者,可能刪除其他 Space 仍依賴的私有位置,即使該使用者無權存取那些 Space。刪除私有位置會移除共用設定並停止其他 Space 中的監控,讓那些 Space 所依賴的可用性監控無法持續運作。

受影響環境

使用跨多個 Space 共用 Synthetics 私有位置的 Kibana 部署,且至少有一名使用者只在其中部分 Space 擁有 Synthetics 寫入權限時會受影響。單一 Space 部署不受影響,因為不存在可繞過的跨 Space 邊界。自管式部署與 Elastic Cloud Hosted 部署皆受影響,不需要任何非預設設定。

無法升級時的因應措施

不要在多個 Space 之間共用 Synthetics 私有位置。限制在單一 Space 的私有位置,無法由該 Space 以外的使用者刪除。只將 Synthetics 寫入權限授予可信任、且可管理該共用私有位置所使用之每個 Space 的使用者。移除這項權限也會移除在該 Space 建立及編輯私有位置與監控的能力。

入侵指標(IOC)

檢查 Kibana 稽核記錄,確認是否有帳戶刪除 Synthetics 私有位置,而該帳戶並未管理該位置共用的所有 Space。若私有位置消失後,另一個 Space 的監控停止產生結果,且沒有該 Space 擁有者提出的相應變更申請,則與遭利用的情況一致。

Elastic Cloud Serverless

依 Elastic 的持續部署與修補模式,此安全公告所述漏洞在公開揭露前,已於 Elastic Cloud Serverless 服務中完成修補。

安全性建議

▲ 定期檢查並更新 Elastic Stack 各元件版本。
▲ 依最小權限原則限制服務帳號與使用者權限。

本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫,確保您的 Kibana 部署環境持續安全穩定。

參考來源

快速跳轉目錄

✦ 集先鋒 Bimap – 企業建置高速穩定的海量日誌分析平台✦

集中不同的結構化資料和非結構化日誌,並進行關聯性的大數據整合,客製化儀表版、自訂事件告警、機器學習等等,以滿足各種大數據的應用場景和解決方案。