Kibana 安全更新公告(ESA-2026-34)
Elastic 官方於 2026 年 5 月 28 日發布安全公告,指出 Kibana 的 CVE-2026-42401 可能造成 stored HTML injection 並引發未授權的介面操作或瀏覽器對外連線,建議升級至 8.19.16 或 9.3.5。
官方公告重點
Elastic 指出,Kibana 中的 Improper Neutralization of Input During Web Page Generation(CWE-79)可能導致 stored HTML injection。具有 Elasticsearch index 寫入權限的使用者可持久化惡意標記內容,當其他使用者之後透過受影響的 Kibana 檢視介面呈現該內容時,若未充分清理,可能造成未授權的介面操作,並讓瀏覽器工作階段向外發出網路請求。
受影響版本為 8.x 的 8.0.0 至 8.19.15(含),以及 9.x 的 9.0.0 至 9.3.4(含)。官方指出此問題屬於 self-hosted plugin 情境,因此沒有任何 cloud deployment 受影響。
Elastic 表示,此問題已在 Kibana 8.19.16 與 9.3.5 修復。
嚴重性:CVSS v3.1 為 Medium(4.1);CVE ID:CVE-2026-42401;Problem Type:CWE-79 – Improper Neutralization of Input During Web Page Generation(Cross-site Scripting)。
影響版本
8.x:8.0.0 至 8.19.15(含)
9.x:9.0.0 至 9.3.4(含)
受影響環境
具備 Elasticsearch index 寫入權限,且會透過受影響 Kibana 檢視介面呈現內容的環境。
這是 self-hosted plugin 情境,cloud deployment 不受影響。
建議措施
Kibana 建議升級至安全版本:
- 8.19.16 / 9.3.5
安全性建議
▲ 儘速升級至 8.19.16 或 9.3.5。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫。
