![]()
Kibana 安全更新公告(ESA-2026-151)
Kibana Cribl 整合的設定欄位驗證不足,具 Fleet 管理權限的已驗證使用者可能注入受控運算式,導致越權寫入 Elasticsearch 攝取管線。
| 公告編號 | ESA-2026-151(2026-09-03) |
| CVE | CVE-2026-78593 |
| 嚴重等級 | Medium(CVSS 4.3) |
| 弱點類型 | CWE-94 Improper Control of Generation of Code ('Code Injection') |
| 受影響版本 | 8.x:8.0.0 至 8.19.20 的所有版本 9.0.0 至 9.4.5 的所有版本 9.5.0 至 9.5.2 的所有版本 |
| 修補版本 | 8.19.21 / 9.4.6 / 9.5.3 |
| 因應措施 | 詳見下方「無法升級時的因應措施」 |
| Elastic Cloud Serverless | 已於公開揭露前完成修補,Serverless 使用者無需採取行動 |
官方公告內容
漏洞說明
Kibana 的 Cribl 整合存在驗證不足的設定欄位,讓持有 Kibana Fleet 管理權限的已驗證使用者,得以將攻擊者控制的運算式注入伺服器端指令碼範本,導致在超出該呼叫者已獲授權 Elasticsearch 權限的情況下寫入 Elasticsearch 攝取管線。
受影響環境
已安裝 Cribl 整合的 Kibana 部署皆受影響。只有持有 Kibana Fleet 管理(fleet:all)權限的已驗證使用者才能利用此漏洞。
無法升級時的因應措施
僅將 Kibana Fleet 管理(fleet:all)權限限縮給受信任的管理員,檢視所有授予此權限的角色,並從分配給不受信任使用者的任何角色中移除該權限。若目前不需要 Cribl 整合,從部署中移除該整合即可完全排除易受攻擊的程式碼路徑。
入侵指標(IOC)
管理員可檢查與 Cribl 整合相關的 Elasticsearch 攝取管線設定,確認其中的路由條件是否與預期或原始設定狀態不同。Kibana 稽核日誌可能顯示由權限層級通常不足以執行此類操作的帳戶所進行的 Fleet 套件政策建立活動。
安全性建議
▲ 官方已於 8.19.21 / 9.4.6 / 9.5.3 修正此問題,請儘速升級。
▲ 無法立即升級者,請先採取上方「無法升級時的因應措施」。
本公司高度重視客戶系統安全,已協助多家企業進行版本檢測與升級建議。如需支援或有相關疑問,歡迎與我們聯繫,確保您的 Kibana 部署環境持續安全穩定。
