Kibana 安全更新公告(ESA-2026-33)
Elastic 官方於 2026 年 5 月 28 日發布安全公告,指出 Kibana 的 CVE-2026-33463 可能因存取權杖過期驗證邏輯錯誤造成未授權資訊揭露,建議升級至 8.19.16 或 9.3.5。
官方公告重點
Elastic 指出,Kibana 中的 Operation on a Resource after Expiration or Termination(CWE-672)可能導致未授權資訊揭露。由於過期時間戳驗證邏輯存在錯誤,原本具時效限制的存取權杖可能在設計的有效期限之外仍可使用,使持有該權杖的未驗證攻擊者能在權杖過期後取得對應內容。
受影響版本為 8.x 的 8.0.0 至 8.19.15(含),以及 9.x 的 9.0.0 至 9.3.4(含)。受影響部署為使用 public file sharing 功能發出具時效限制下載連結的 Kibana 環境;若部署未發出 public share token,則不受影響。
Elastic 表示,此問題已在 Kibana 8.19.16 與 9.3.5 修復。
若暫時無法升級,官方建議撤銷現有 public file share token,並在完成升級前避免發出新的公開分享。若可行,也應將 file-sharing 功能限制給受信任的管理者使用。
Elastic Cloud Serverless 方面,Elastic 表示基於持續部署與修補模式,此弱點已在公開揭露前完成修補。
嚴重性:CVSS v3.1 為 Medium(5.3);CVE ID:CVE-2026-33463;Problem Type:CWE-672 – Operation on a Resource after Expiration or Termination。
影響版本
8.x:8.0.0 至 8.19.15(含)
9.x:9.0.0 至 9.3.4(含)
受影響環境
使用 public file sharing 功能發出具時效限制下載連結的 Kibana 部署。
未發出 public share token 的部署不受影響。
建議措施
Kibana 建議升級至安全版本:
- 8.19.16 / 9.3.5
無法升級者請採以下因應措施:
若暫時無法升級,Elastic 提供以下風險降低建議。
- 撤銷既有公開分享權杖:
撤銷任何仍有效的 public file share token,以降低過期後仍可被使用的風險。 - 暫停建立新的公開分享:
在完成升級前避免建立新的 public share token。 - 限制檔案分享功能使用者:
若可行,僅允許受信任的管理者使用 file-sharing 功能。
Elastic Cloud 環境:
Elastic 也補充其雲端服務狀態。
- Elastic Cloud Serverless:
由於持續部署與修補模式,Elastic 表示此安全公告所述弱點已在公開揭露前於 Elastic Cloud Serverless 完成修補。
安全性建議
▲ 儘速升級至 8.19.16 或 9.3.5。
▲ 在完成升級前,撤銷既有 public file share token,並避免建立新的公開分享。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫。
