Kibana 安全更新公告(ESA-2026-32)
Elastic 官方於 2026 年 5 月 28 日發布安全公告,指出 Kibana 的 CVE-2026-33464 可能因資源耗盡導致服務中斷,建議升級至 8.19.16、9.3.5 或 9.4.1。
官方公告重點
Elastic 指出,Kibana 中的 Uncontrolled Resource Consumption(CWE-400)可能透過 Excessive Allocation(CAPEC-130)導致 denial of service。持有低權限角色的已驗證使用者可向內部 Kibana API 提交特製且過大的 payload,造成 Kibana 程序耗盡可用資源,並在服務恢復或重新啟動前對所有使用者失去回應。
受影響版本為 8.x 的 8.0.0 至 8.19.15(含)、9.x 的 9.0.0 至 9.3.4(含),以及 9.4.0。所有允許不受信任使用者以 Viewer 以上角色登入的 Kibana 部署都受影響。
Elastic 表示,此問題已在 Kibana 8.19.16、9.3.5 與 9.4.1 修復。
Elastic Cloud Serverless 方面,Elastic 表示基於持續部署與修補模式,此弱點已在公開揭露前完成修補。
嚴重性:CVSS v3.1 為 Medium(6.5);CVE ID:CVE-2026-33464;Problem Type:CWE-400 – Uncontrolled Resource Consumption;Impact:CAPEC-130 – Excessive Allocation。
影響版本
8.x:8.0.0 至 8.19.15(含)
9.x:9.0.0 至 9.3.4(含)
9.4.0
受影響環境
所有允許不受信任使用者以 Viewer 以上角色登入的 Kibana 部署。
建議措施
Kibana 建議升級至安全版本:
- 8.19.16 / 9.3.5 / 9.4.1
Elastic Cloud 環境:
Elastic 也補充其雲端服務狀態。
- Elastic Cloud Serverless:
由於持續部署與修補模式,Elastic 表示此安全公告所述弱點已在公開揭露前於 Elastic Cloud Serverless 完成修補。
安全性建議
▲ 儘速升級至 8.19.16、9.3.5 或 9.4.1。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫。
