Kibana CVE-2026-63141 漏洞通報與升級建議:影響範圍與修補措施總整理

2026-08-25 更新

Kibana 安全更新公告(ESA-2026-65)

Elastic 官方於 2026 年 7 月 21 日發布 Kibana 安全公告,指出 Cloud Connect 管理功能存在授權檢查不足漏洞(CVE-2026-63141),風險等級為 Medium,建議受影響版本使用者確認功能設定並升級。

官方公告重點

Elastic 公告指出,Kibana 存在缺少授權檢查的問題(CWE-862),已驗證身分的使用者可能在沒有必要功能權限的情況下,存取及修改 Cloud Connect 設定與服務設定。

問題可透過保護不足的產品端點直接提出請求而觸發,影響範圍限於已啟用 Cloud Connect 且完成 Cloud Connect 設定的 Kibana 部署;未啟用或未設定 Cloud Connect 的部署不受影響。

Elastic 建議使用者升級至修補版本或更新版本。若無法立即升級,官方提供依部署型態停用 Cloud Connect 或聯絡 Elastic 支援的暫時措施。

影響版本

9.x:9.3.0 至 9.3.7 的所有版本
9.4.x:9.4.0 至 9.4.3 的所有版本
8.x 不受影響;Cloud Connect 功能自 9.3.0 才導入,8.x 不包含此功能
9.5.x 不受影響;修補內容已在初始版本 9.5.0 公開前納入

受影響環境

啟用 Cloud Connect 功能,且管理員已完成 Cloud Connect 設定的 Kibana 部署。
未啟用或未設定 Cloud Connect 的部署不受影響。

建議措施

Kibana 建議升級至安全版本:

  • Kibana 9.3.8 / Kibana 9.4.4

無法升級者請採以下因應措施:

若無法立即升級,Elastic 官方提供下列依部署型態採取的暫時措施。

  1. 自託管部署停用 Cloud Connect:
    不需要 Cloud Connect 功能的組織,可在 Kibana 設定中停用 Cloud Connect,以降低受影響範圍。
  2. Cloud Hosted 環境聯絡 Elastic 支援:
    若無法立即升級,請聯絡 Elastic Support,依官方指引評估停用 Cloud Connect 功能。

Elastic Cloud 環境:

依 Elastic 的持續部署與修補模式,Elastic Cloud Serverless 已在此安全公告公開前完成修補。

本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫。

參考來源

快速跳轉目錄

✦ 集先鋒 Bimap – 企業建置高速穩定的海量日誌分析平台✦

集中不同的結構化資料和非結構化日誌,並進行關聯性的大數據整合,客製化儀表版、自訂事件告警、機器學習等等,以滿足各種大數據的應用場景和解決方案。