Kibana 安全更新公告(ESA-2026-72)
Kibana CVE-2026-63261 為 Medium 等級的未受控制資源消耗漏洞,啟用機器學習功能的 Kibana 部署可能因記憶體耗盡而無法服務;建議依官方版本資訊完成升級。
官方公告重點
Kibana 中未受控制的資源消耗可能導致拒絕服務。CWE-400 類型的問題可透過過度配置(CAPEC-130)消耗資源。
低權限的已驗證身分使用者可向 Kibana 的 machine learning 功能送出特製請求,導致伺服器耗盡可用記憶體,並對所有使用者無法提供服務。
受影響條件是啟用 machine learning 功能,且低權限角色的已驗證身分使用者可存取的 Kibana 部署;詳細受影響版本與修補版本整理於下方。
官方已提供修補方案;無法升級時可依部署型態停用 machine learning 功能,相關設定與影響列於下方。
官方公告未識別出此漏洞的特定入侵指標。
公告亦說明了 Elastic Cloud Serverless 的處理方式,相關內容整理於下方。
此問題的弱點類型為 CWE-400,影響分類為 CAPEC-130。
影響版本
8.x:8.0.0 至 8.19.18 的所有版本
9.x:9.0.0 至 9.3.7 的所有版本,以及 9.4.0 至 9.4.3 的所有版本
9.5.x 發行線不受此漏洞影響;修補輸入驗證已在 9.5.0 首次發布前納入。
受影響環境
啟用 machine learning 功能,且低權限角色的已驗證身分使用者可存取的 Kibana 部署。
建議措施
Kibana 建議升級至安全版本:
- 8.19.19 / 9.3.8 / 9.4.4
無法升級者請採以下因應措施:
無法升級時,官方提供停用 machine learning 功能的因應措施;此作法會移除 Kibana 的所有 machine learning 功能。
- 自我管理部署:
在 kibana.yml 將 xpack.ml.enabled 設為 false,以停用 machine learning 功能並防止此問題發生。此設定會移除 Kibana 的所有 machine learning 功能。 - 雲端部署:
可透過 Elasticsearch Service 主控台的自訂 Kibana 設定套用此變更。停用 machine learning 功能會移除 Kibana 的所有 machine learning 功能。
Elastic Cloud 環境:
依持續部署與修補模型,Elastic Cloud Serverless 已在公開揭露前完成此漏洞的修補。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫。
