![]()
Kibana 安全更新公告(ESA-2026-82)
Kibana Agent Builder 對 A2A 對話的擁有權檢查不足,低權限使用者可能覆寫他人對話並造成內容遺失。
| 公告編號 | ESA-2026-82(2026-08-13) |
| CVE | CVE-2026-72680 |
| 嚴重等級 | Medium(CVSS 6.5) |
| 弱點類型 | CWE-639 Authorization Bypass Through User-Controlled Key |
| 受影響版本 | 9.2.0 至 9.4.4 的所有版本 |
| 修補版本 | 9.4.5 |
| 因應措施 | 詳見下方「無法升級時的因應措施」 |
官方公告內容
漏洞說明
Kibana Agent Builder 的 A2A JSON-RPC API 端點會根據使用者提供的輸入推導已儲存對話的識別碼,而該識別碼的擁有權檢查無法區分對話不存在與對話存在但屬於其他使用者的情況。因此,只有 Agent Builder read 權限的已驗證使用者,可以提供同一 Space 中已被他人使用的識別碼,讓該對話被覆寫並重新指派給提出請求的帳戶。原擁有者將永久失去對話及其歷史紀錄的存取權。影響僅限於受影響對話的完整性與可用性;攻擊者無法讀取被覆寫的內容。
受影響環境
僅透過 agent-to-agent 介面建立的對話受影響;攻擊者必須知道或原本就共用建立目標對話時所使用的識別碼。
無法升級時的因應措施
透過設定 Spaces 管理停用每個 Kibana Space 的 Agent Builder 功能。這會封鎖受影響的 API 及使用者介面,不需要重新啟動,但必須套用至所有 Space 才能有效。也可以在 kibana.yml 設定 xpack.agentBuilder.enabled: false 並重新啟動 Kibana,以全域停用 Agent Builder;這會完全移除所有 Agent Builder 功能。
入侵指標(IOC)
目前未發現此漏洞的特定入侵指標。
Elastic Cloud Serverless
依 Elastic 的持續部署與修補模式,此安全公告所述漏洞在公開揭露前,已於 Elastic Cloud Serverless 服務中完成修補。
安全性建議
▲ 定期檢查並更新 Elastic Stack 各元件版本。
▲ 依最小權限原則限制服務帳號與使用者權限。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫,確保您的 Kibana 部署環境持續安全穩定。
