Kibana CVE-2026-63261 漏洞通報與升級建議:影響範圍與修補措施總整理

2026-08-25 更新

Kibana 安全更新公告(ESA-2026-72)

Kibana CVE-2026-63261 為 Medium 等級的未受控制資源消耗漏洞,啟用機器學習功能的 Kibana 部署可能因記憶體耗盡而無法服務;建議依官方版本資訊完成升級。

官方公告重點

Kibana 中未受控制的資源消耗可能導致拒絕服務。CWE-400 類型的問題可透過過度配置(CAPEC-130)消耗資源。

低權限的已驗證身分使用者可向 Kibana 的 machine learning 功能送出特製請求,導致伺服器耗盡可用記憶體,並對所有使用者無法提供服務。

受影響條件是啟用 machine learning 功能,且低權限角色的已驗證身分使用者可存取的 Kibana 部署;詳細受影響版本與修補版本整理於下方。

官方已提供修補方案;無法升級時可依部署型態停用 machine learning 功能,相關設定與影響列於下方。

官方公告未識別出此漏洞的特定入侵指標。

公告亦說明了 Elastic Cloud Serverless 的處理方式,相關內容整理於下方。

此問題的弱點類型為 CWE-400,影響分類為 CAPEC-130。

影響版本

8.x:8.0.0 至 8.19.18 的所有版本
9.x:9.0.0 至 9.3.7 的所有版本,以及 9.4.0 至 9.4.3 的所有版本
9.5.x 發行線不受此漏洞影響;修補輸入驗證已在 9.5.0 首次發布前納入。

受影響環境

啟用 machine learning 功能,且低權限角色的已驗證身分使用者可存取的 Kibana 部署。

建議措施

Kibana 建議升級至安全版本:

  • 8.19.19 / 9.3.8 / 9.4.4

無法升級者請採以下因應措施:

無法升級時,官方提供停用 machine learning 功能的因應措施;此作法會移除 Kibana 的所有 machine learning 功能。

  1. 自我管理部署:
    在 kibana.yml 將 xpack.ml.enabled 設為 false,以停用 machine learning 功能並防止此問題發生。此設定會移除 Kibana 的所有 machine learning 功能。
  2. 雲端部署:
    可透過 Elasticsearch Service 主控台的自訂 Kibana 設定套用此變更。停用 machine learning 功能會移除 Kibana 的所有 machine learning 功能。

Elastic Cloud 環境:

依持續部署與修補模型,Elastic Cloud Serverless 已在公開揭露前完成此漏洞的修補。

本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫。

參考來源

快速跳轉目錄

✦ 集先鋒 Bimap – 企業建置高速穩定的海量日誌分析平台✦

集中不同的結構化資料和非結構化日誌,並進行關聯性的大數據整合,客製化儀表版、自訂事件告警、機器學習等等,以滿足各種大數據的應用場景和解決方案。