![]()
Kibana 安全更新公告(ESA-2026-142)
Kibana 不同 authentication realm 若共用相同 username,可能讀取、修改或刪除對方的 Elastic AI Assistant Knowledge Base。
| 公告編號 | ESA-2026-142(2026-09-01) |
| CVE | CVE-2026-78606 |
| 嚴重等級 | Medium(CVSS 4.2) |
| 弱點類型 | CWE-863 Incorrect Authorization |
| 受影響版本 | 8.x:8.19.11 至 8.19.20 的所有版本 9.3.0 至 9.4.5 的所有版本 9.5.0 至 9.5.1 的所有版本 |
| 修補版本 | 8.19.21 / 9.4.6 / 9.5.2 |
| 因應措施 | 官方表示無可用因應措施,請直接升級 |
官方公告內容
漏洞說明
Kibana 存在不正確授權(CWE-863),可經由存取未受 ACL 妥善限制的功能(CAPEC-1),導致未經授權的資料揭露、修改與刪除。當兩個來自不同 authentication realm 的已驗證主體共用相同 username 值時,其中一方可能讀取、修改並刪除另一方私有的 Elastic AI Assistant Knowledge Base 項目。
受影響環境
已設定多個 authentication realm 的部署,且不同 realm 中的相異已驗證主體共用相同 username 值,同時這些主體持有可存取 Elastic AI Assistant 功能的角色。僅設定單一 authentication realm 的部署不受影響。
無法升級時的因應措施
此漏洞沒有可用的因應措施。
入侵指標(IOC)
目前未發現此漏洞的特定入侵指標。
Elastic Cloud Serverless
依 Elastic 的持續部署與修補模式,此安全公告所述漏洞在公開揭露前,已於 Elastic Cloud Serverless 服務中完成修補。
安全性建議
▲ 定期檢查並更新 Elastic Stack 各元件版本。
▲ 依最小權限原則限制服務帳號與使用者權限。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫,確保您的 Kibana 部署環境持續安全穩定。
