![]()
Kibana 安全更新公告(ESA-2026-90)
Kibana Synthetics 私有位置的跨 Space 刪除檢查不足,可能中斷其他 Space 的監控服務。
| 公告編號 | ESA-2026-90(2026-08-13) |
| CVE | CVE-2026-72673 |
| 嚴重等級 | Medium(CVSS 5.4) |
| 弱點類型 | CWE-863 Incorrect Authorization |
| 受影響版本 | 8.x:8.19.19(含)以前的所有版本 9.x:9.0.0 至 9.4.3 的所有版本 |
| 修補版本 | 8.19.20 / 9.4.4 |
| 因應措施 | 詳見下方「無法升級時的因應措施」 |
官方公告內容
漏洞說明
Kibana 的不當授權問題(CWE-863)可能透過未受存取控制清單妥善限制的功能(CAPEC-1),未授權刪除 Synthetics 私有位置。Synthetics 私有位置可以與多個 Space 共用,而刪除一個位置會將它從所有共用的 Space 移除。原本用來防止刪除仍在使用中的私有位置之保護機制,只檢查提出請求的使用者自己 Space 中可見的監控,因此不會考量其他 Space 依賴該位置的監控。結果是,僅在單一 Space 具備 Synthetics 寫入權限的已驗證 Kibana 使用者,可能刪除其他 Space 仍依賴的私有位置,即使該使用者無權存取那些 Space。刪除私有位置會移除共用設定並停止其他 Space 中的監控,讓那些 Space 所依賴的可用性監控無法持續運作。
受影響環境
使用跨多個 Space 共用 Synthetics 私有位置的 Kibana 部署,且至少有一名使用者只在其中部分 Space 擁有 Synthetics 寫入權限時會受影響。單一 Space 部署不受影響,因為不存在可繞過的跨 Space 邊界。自管式部署與 Elastic Cloud Hosted 部署皆受影響,不需要任何非預設設定。
無法升級時的因應措施
不要在多個 Space 之間共用 Synthetics 私有位置。限制在單一 Space 的私有位置,無法由該 Space 以外的使用者刪除。只將 Synthetics 寫入權限授予可信任、且可管理該共用私有位置所使用之每個 Space 的使用者。移除這項權限也會移除在該 Space 建立及編輯私有位置與監控的能力。
入侵指標(IOC)
檢查 Kibana 稽核記錄,確認是否有帳戶刪除 Synthetics 私有位置,而該帳戶並未管理該位置共用的所有 Space。若私有位置消失後,另一個 Space 的監控停止產生結果,且沒有該 Space 擁有者提出的相應變更申請,則與遭利用的情況一致。
Elastic Cloud Serverless
依 Elastic 的持續部署與修補模式,此安全公告所述漏洞在公開揭露前,已於 Elastic Cloud Serverless 服務中完成修補。
安全性建議
▲ 定期檢查並更新 Elastic Stack 各元件版本。
▲ 依最小權限原則限制服務帳號與使用者權限。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫,確保您的 Kibana 部署環境持續安全穩定。
