Kibana CVE-2026-78606 漏洞通報與升級建議:影響範圍與修補措施總整理

2026-09-04 更新

Kibana logo

Kibana 安全更新公告(ESA-2026-142)

Kibana 不同 authentication realm 若共用相同 username,可能讀取、修改或刪除對方的 Elastic AI Assistant Knowledge Base。

公告編號ESA-2026-142(2026-09-01)
CVECVE-2026-78606
嚴重等級Medium(CVSS 4.2)
弱點類型CWE-863 Incorrect Authorization
受影響版本8.x:8.19.11 至 8.19.20 的所有版本
9.3.0 至 9.4.5 的所有版本
9.5.0 至 9.5.1 的所有版本
修補版本8.19.21 / 9.4.6 / 9.5.2
因應措施官方表示無可用因應措施,請直接升級

官方公告內容

漏洞說明

Kibana 存在不正確授權(CWE-863),可經由存取未受 ACL 妥善限制的功能(CAPEC-1),導致未經授權的資料揭露、修改與刪除。當兩個來自不同 authentication realm 的已驗證主體共用相同 username 值時,其中一方可能讀取、修改並刪除另一方私有的 Elastic AI Assistant Knowledge Base 項目。

受影響環境

已設定多個 authentication realm 的部署,且不同 realm 中的相異已驗證主體共用相同 username 值,同時這些主體持有可存取 Elastic AI Assistant 功能的角色。僅設定單一 authentication realm 的部署不受影響。

無法升級時的因應措施

此漏洞沒有可用的因應措施。

入侵指標(IOC)

目前未發現此漏洞的特定入侵指標。

Elastic Cloud Serverless

依 Elastic 的持續部署與修補模式,此安全公告所述漏洞在公開揭露前,已於 Elastic Cloud Serverless 服務中完成修補。

安全性建議

▲ 定期檢查並更新 Elastic Stack 各元件版本。
▲ 依最小權限原則限制服務帳號與使用者權限。

本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫,確保您的 Kibana 部署環境持續安全穩定。

參考來源

快速跳轉目錄

✦ 集先鋒 Bimap – 企業建置高速穩定的海量日誌分析平台✦

集中不同的結構化資料和非結構化日誌,並進行關聯性的大數據整合,客製化儀表版、自訂事件告警、機器學習等等,以滿足各種大數據的應用場景和解決方案。