Elastic (Elasticsearch/Kibana)
Elastic (Elasticsearch/Kibana) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Elastic (Elasticsearch/Kibana) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
76 ReportsZeige 1 bis 50 von 76
-
Elasticsearch Groovy Scripting Engine – Remote Code Execution
CVE-2015-1427 Aktiv ausgenutztIn Elasticsearch ermöglicht die Groovy-Scripting-Engine die Ausführung beliebigen Codes aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.91% Publiziert: Referenz: CISA KEV -
XStream Remote Code Execution Vulnerability
CVE-2021-39144 Aktiv ausgenutztEine Schwachstelle in XStream ermöglicht die Ausführung von Schadcode aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.1 %.
EPSS: 98.12% Publiziert: Referenz: CISA KEV -
Kibana – Arbitrary Code Execution
CVE-2019-7609 Aktiv ausgenutztIn Kibana besteht eine Schwachstelle, die die Ausführung beliebigen Codes ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.3 %.
EPSS: 95.34% Publiziert: Referenz: CISA KEV -
Elasticsearch: Remote Code Execution
CVE-2014-3120 Aktiv ausgenutztEine Remote-Code-Execution-Schwachstelle in Elasticsearch erlaubt Angreifern, beliebigen Code auf betroffenen Systemen auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 88.6 %.
EPSS: 88.56% Publiziert: Referenz: CISA KEV -
Dell ECS / ObjectScale – Hartcodierte Anmeldedaten
CVE-2026-40636 KritischDell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor Version 4.3.0.0 enthalten hartcodierte Anmeldedaten. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte diese Schwachstelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.05% Publiziert: Referenz: NVD -
Template-Injection in Elastic Cloud Enterprise
CVE-2025-37729 KritischEine unzureichende Neutralisierung von Sonderzeichen in der Template-Engine von Elastic Cloud Enterprise (ECE) erlaubt einem Angreifer mit Admin-Zugriff das Exfiltrieren sensibler Informationen und das Absetzen von Befehlen über eine praeparierte Zeichenkette, in der Jinjava-Variablen ausgewertet werden. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Kibana – Prototype Pollution ermöglicht Codeausführung
CVE-2025-25014 KritischIn Kibana besteht eine Prototype-Pollution-Schwachstelle, die über praeparierte HTTP-Anfragen an die Machine-Learning- und Reporting-Endpunkte zur Ausführung beliebigen Codes führen kann. Ein Angreifer kann darüber die Integrität des betroffenen Systems kompromittieren. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2025-25015 – Kibana: Prototype Pollution ermöglicht Codeausführung
CVE-2025-25015 KritischIn Kibana ermöglicht Prototype Pollution über einen präparierten Datei-Upload und speziell gestaltete HTTP-Anfragen die Ausführung beliebigen Codes. In Versionen ab 8.15.0 und vor 8.17.1 ist die Lücke bereits durch Nutzer mit der Viewer-Rolle ausnutzbar; in 8.17.1 und 8.17.2 nur durch Nutzer mit den Berechtigungen fleet-all, integrations-all und actions:execute-advanced-connectors. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine nicht betroffene Kibana-Version aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Elastic Kibana – Deserialisierungsfehler ermöglicht Code Execution
CVE-2024-37285 KritischEin Deserialisierungsproblem in Kibana kann zur Ausführung beliebigen Codes führen, wenn Kibana ein YAML-Dokument mit einer präparierten Payload parst. Ein erfolgreicher Angriff erfordert, dass ein bösartiger Benutzer über eine Kombination bestimmter Elasticsearch-Indexrechte und Kibana-Rechte verfügt. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Kibana: Code-Ausführung durch Deserialisierung eines YAML-Payloads
CVE-2024-37288 KritischEin Deserialisierungsproblem in Kibana kann zur Ausführung von beliebigem Code führen, wenn Kibana ein YAML-Dokument mit einem präparierten Payload parst. Betroffen sind ausschliesslich Nutzer, die die in Elastic Security integrierten KI-Werkzeuge verwenden und einen Amazon-Bedrock-Connector konfiguriert haben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Offenlegung sensibler Daten in Kibana-Logs
CVE-2023-31422 KritischIn Kibana 8.10.0 werden im Fehlerfall sensible Informationen in die Logs geschrieben, sofern das JSON-Layout oder das %meta-Muster im Pattern-Layout aktiv ist. Das protokollierte Fehlerobjekt kann Anmeldedaten, Cookies, Autorisierungs-Header, Query-Parameter und weitere Metadaten enthalten, etwa für kibana_system oder Endbenutzer. Der CVSS-Basiswert liegt bei 9.0 (Kritisch). Empfohlene Massnahme: auf Kibana 8.10.1 aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
Logstash – Path Traversal ermöglicht beliebiges Schreiben von Dateien und Remote Code Execution
CVE-2026-33466 HochIn Logstash ermöglicht eine unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (CWE-22) das beliebige Schreiben von Dateien und potenziell Remote Code Execution via relativer Pfad-Traversierung (CAPEC-139). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.55% Publiziert: Referenz: NVD -
Kibana Fleet – Unnötige Berechtigungen ermöglichen Zugriff auf Elasticsearch-Indexdaten
CVE-2026-4498 HochIn den Debug-Route-Handlern des Fleet-Plugins von Kibana führt die Ausführung mit unnötigen Berechtigungen (CWE-250) dazu, dass Indexdaten ausserhalb des direkten Elasticsearch-RBAC-Geltungsbereichs ausgelesen werden können (Privilege Abuse, CAPEC-122). CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.7 EPSS: 0.30% Publiziert: Referenz: NVD -
Kibana Fleet – Fehlerhafte Autorisierung ermöglicht Informationsoffenlegung
CVE-2026-33461 HochIn Kibana liegt eine fehlerhafte Autorisierung (CWE-863) vor, die zu einer Informationsoffenlegung durch Privilege Abuse führen kann. Ein Benutzer mit eingeschränkten Fleet-Berechtigungen kann einen internen API-Endpunkt ausnutzen, um auf sensible Daten zuzugreifen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.7 EPSS: 0.28% Publiziert: Referenz: NVD -
Kibana: Autorisierungsumgehung über nutzergesteuerten Schlüssel (CWE-639)
CVE-2026-56147 HochIn Kibana besteht eine Autorisierungsumgehung über einen nutzergesteuerten Schlüssel (CWE-639), die zu unbefugter Informationsoffenlegung und zur Beeinträchtigung der Integrität von Fall-Anhängen durch Rechtemissbrauch (CAPEC-122) führen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar; vor allem die Vertraulichkeit ist betroffen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Kibana – Log-Injection durch unzureichende Neutralisierung von Log-Ausgaben
CVE-2026-49091 HochIn Kibana besteht eine Schwachstelle durch unzureichende Neutralisierung von Ausgaben in Logdateien (CWE-117), die eine Log-Injection ermöglicht. Ein Angreifer kann speziell gestaltete Eingaben liefern, die in die Logs geschrieben werden. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.0 EPSS: 0.20% Publiziert: Referenz: NVD -
Oracle Communications BRM – Elastic Charging Engine: Schwachstelle in Diameter Gateway und SDK
CVE-2026-61053 HochIn Oracle Communications BRM – Elastic Charging Engine (Oracle Communications) besteht eine Schwachstelle in der Komponente Diameter Gateway and SDK. Betroffen ist unter anderem die unterstützte Version 15.0.0.0.0. CVSS-Basiswert: 7.8 (Hoch). Der zugehörige Vektor weist auf einen lokalen Angriffsweg hin.
CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Dell Elastic Cloud Storage / ObjectScale – Sensitive Informationen in Log-Dateien
CVE-2026-28261 HochDell Elastic Cloud Storage Version 3.8.1.7 und früher sowie Dell ObjectScale in Versionen vor 4.1.0.3 und Version 4.2.0.0 enthalten eine Schwachstelle durch das Schreiben sensibler Informationen in Log-Dateien. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD -
Kibana Workflows – Template-Injection ermöglicht Lesen beliebiger Dateien
CVE-2026-26938 HochIn Kibana Workflows existiert eine unsachgemässe Neutralisierung von Sonderzeichen in einer Template-Engine (CWE-1336), die es einem Angreifer ermöglicht, beliebige Dateien vom Kibana-Server-Dateisystem auszulesen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.6 EPSS: 0.07% Publiziert: Referenz: NVD -
Kibana – Server-Side Request Forgery umgeht Verbindungs-Allowlist
CVE-2026-42398 HochIn Kibana ermöglicht eine Server-Side Request Forgery (CWE-918) authentifizierten Benutzern mit Connector-Management-Berechtigungen, die vom Operator konfigurierte Verbindungs-Allowlist durch eine Webhook-Konfiguration zu umgehen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.7 EPSS: 0.03% Publiziert: Referenz: NVD -
Dell ECS / ObjectScale: Rechteausweitung durch Standard-Zugangsdaten
CVE-2026-22273 HochDell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor 4.2.0.0 enthalten eine Schwachstelle durch Verwendung von Standard-Zugangsdaten auf Betriebssystemebene. Ein Angreifer mit geringen Rechten und entferntem Zugriff kann dies potenziell ausnutzen, um seine Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Dell-ECS- beziehungsweise ObjectScale-Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Dell ECS / ObjectScale – Klartextübertragung sensibler Informationen
CVE-2026-22271 HochIn Dell ECS, Versionen 3.8.1.0 bis 3.8.1.7, sowie Dell ObjectScale, Versionen vor 4.2.0.0, besteht eine Schwachstelle durch Klartextübertragung sensibler Informationen. Ein nicht authentifizierter Angreifer mit Fernzugriff könnte diese Schwachstelle ausnutzen, was zur Offenlegung von Informationen führen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Elastic Kibana – Cross-Site-Scripting über Vega-Visualisierungen
CVE-2025-68385 HochIn Kibana ermöglicht eine unzureichende Neutralisierung von Eingaben bei der Webseitenerzeugung (CWE-79) einem authentifizierten Benutzer, über eine Methode in Vega bösartiges Skript in Inhalte einzubetten, das an Browser ausgeliefert wird. Damit wird eine zuvor eingeführte Vega-XSS-Abwehrmassnahme umgangen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Elastic Cloud Enterprise: Rechteausweitung durch fehlerhafte Autorisierung
CVE-2025-37736 HochEine fehlerhafte Autorisierung in Elastic Cloud Enterprise kann zu einer Rechteausweitung führen, bei der der eingebaute readonly-Benutzer APIs aufrufen kann, die nicht erlaubt sein sollten. Betroffen ist unter anderem die Verwaltung von Service-Accounts, Benutzern und API-Schlüsseln. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Elastic Kibana – Stored Cross-Site Scripting
CVE-2025-25018 HochIn Elastic Kibana kann eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten zu Stored Cross-Site Scripting führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Kibana Cross-Site-Scripting bei der Seitengenerierung
CVE-2025-25017 HochEine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten in Kibana kann zu Cross-Site Scripting (XSS) führen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Kibana – gespeichertes XSS über den Datei-Upload in Fällen
CVE-2025-25009 HochIn Kibana besteht durch unzureichende Neutralisierung von Eingaben bei der Seitengenerierung eine Schwachstelle, die über den Datei-Upload in Fällen (Cases) zu gespeichertem Cross-Site-Scripting führen kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von Elastic einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Dell ECS / ObjectScale – fest codierter kryptografischer Schlüssel
CVE-2025-26476 HochDell ECS in Versionen vor 3.8.1.5 und ObjectScale Version 4.0.0.0 enthalten eine Schwachstelle durch die Verwendung eines fest codierten kryptografischen Schlüssels. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte dies ausnutzen und so unbefugten Zugriff erlangen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Update auf Version 3.8.1.5.
CVSS: 8.4 Publiziert: Referenz: NVD -
Elastic Kibana – Rechteausweitung über Synthetic-Monitor-Endpunkt
CVE-2024-43706 HochIn Kibana kann eine fehlerhafte Autorisierungsprüfung zu Rechteausweitung führen, indem ein Angreifer eine direkte HTTP-Anfrage an einen Synthetic-Monitor-Endpunkt sendet. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Elastic Kibana – Prototype Pollution mit Codeeinschleusung
CVE-2024-12556 HochIn Elastic Kibana kann eine Prototype Pollution in Verbindung mit uneingeschränktem Dateiupload und Path Traversal zu Codeeinschleusung führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Kibana: Offenlegung von Elastic-Agent-Richtlinien ohne Fleet-Berechtigung
CVE-2024-43707 HochIn Kibana wurde ein Problem festgestellt, durch das ein Nutzer ohne Zugriff auf Fleet dennoch Elastic-Agent-Richtlinien einsehen kann. Diese Richtlinien können je nach aktivierten Integrationen und deren Version vertrauliche Informationen enthalten. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Dell ECS – Umgehung von Aufbewahrungsrichtlinien durch Integer-Überlauf
CVE-2024-51540 HochDell ECS enthält vor Version 3.8.1.3 eine Schwachstelle durch einen arithmetischen Überlauf bei der Verarbeitung von Aufbewahrungsfristen. Ein authentifizierter Benutzer mit Bucket- oder Objektzugriff und den nötigen Rechten könnte sie ausnutzen, um Aufbewahrungsrichtlinien zu umgehen und Objekte zu löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Dell ECS 3.8.1.3 oder neuer aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Elastic: API-Schlüssel mit erhöhten Berechtigungen erstellbar
CVE-2024-37282 HochUnter bestimmten Voraussetzungen konnte ein API-Schlüssel, der ursprünglich mit bestimmten Berechtigungen erstellt wurde, anschliessend verwendet werden, um neue API-Schlüssel mit erhöhten Berechtigungen zu erzeugen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Buildkite Elastic CI for AWS – Symlink-Following-Schwachstelle
CVE-2023-43116 HochIn Buildkite Elastic CI for AWS vor Version 6.7.1 bzw. 5.22.5 erlaubt eine Symlink-Following-Schwachstelle dem buildkite-agent-Benutzer, über die Variable PIPELINE_PATH im Skript fix-buildkite-agent-builds-permissions die Besitzrechte beliebiger Verzeichnisse zu ändern. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Buildkite Elastic CI for AWS: TOCTOU-Race-Condition umgeht Symlink-Prüfung
CVE-2023-43741 HochBuildkite Elastic CI for AWS enthält in Versionen vor 6.7.1 und 5.22.5 eine Time-of-Check-Time-of-Use-Race-Condition. Sie erlaubt es dem Benutzer buildkite-agent, die Prüfung auf symbolische Links für die Variable PIPELINE_PATH im Skript fix-buildkite-agent-builds-permissions zu umgehen. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf Version 6.7.1 beziehungsweise 5.22.5 oder höher.
CVSS: 7.0 Publiziert: Referenz: NVD -
Elastic Kibana: Offenlegung sensibler Daten in Log-Dateien
CVE-2023-46675 HochIn Kibana können im Fehlerfall oder bei aktiviertem Debug-Logging sensible Informationen in den Log-Dateien aufgezeichnet werden. Die protokollierten Meldungen können Zugangsdaten des Benutzers kibana_system, API-Keys, Anmeldeinformationen von Kibana-Endbenutzern, private Schlüssel aus Security-Package-Policies, Bearer-Token, Sitzungen von Drittanbieter- Integrationen sowie Authorization-Header, Client-Secrets, lokale Dateipfade und Stack-Traces enthalten. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf Kibana 8.11.2.
CVSS: 8.0 Publiziert: Referenz: NVD -
Kibana: Sensible Zugangsdaten koennen im Fehlerfall in Logs landen
CVE-2023-46671 HochIn Kibana koennen im Fehlerfall sensible Informationen in den Logs aufgezeichnet werden. Die Fehlermeldung kann Zugangsdaten des Benutzers kibana_system, API-Schluessel sowie Anmeldedaten von Kibana-Endnutzern enthalten. Das Problem tritt selten auf, nur bei einem von einem Elasticsearch-Cluster zurueckgegebenen Fehler und bei Benutzerinteraktion mit einem nicht funktionsfaehigen Cluster. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: auf Kibana 8.11.1 aktualisieren.
CVSS: 8.0 Publiziert: Referenz: NVD -
Elastic APM Java Agent: Lokale Rechteausweitung über bösartiges Plugin
CVE-2021-37942 HochBeim APM Java Agent wurde ein Problem gefunden, das eine lokale Rechteausweitung erlaubt: Ein Nutzer auf dem System kann ein bösartiges Plugin an eine Anwendung anhängen, die den APM Java Agent ausführt. Über diese Schwachstelle kann ein Angreifer Code mit einem höheren Berechtigungsniveau ausführen, als es seinem Nutzerkonto normalerweise zusteht. CVSS-Basiswert: 7.0 (Hoch). Betroffen sind Elastic (Elasticsearch/ Kibana) sowie Java/OpenJDK (Oracle).
CVSS: 7.0 Publiziert: Referenz: NVD -
Elastic Logstash schreibt vertrauliche Daten in die Logdateien
CVE-2023-46672 HochUnter bestimmten Voraussetzungen protokolliert Logstash vertrauliche Informationen in den Logdateien. Betroffen sind Installationen, die im JSON-Format loggen (nicht der Standard) und im Logstash-Keystore hinterlegte, als Variable referenzierte sensible Daten verwenden. Dadurch können Geheimnisse im Klartext in den Logs landen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Fleet Server schreibt Agent-Enrolment-Tokens im Klartext in die Logdatei
CVE-2023-46667 HochIn Fleet Server ab Version 8.10.0 und vor 8.10.3 werden die Agent-Enrolment-Tokens im Klartext in die Logdatei des Servers geschrieben. Wer Zugriff auf diese Logdatei erlangt, kann mit einem solchen Token einen Agenten in eine Agent-Policy einbinden und darüber potenziell weitere Geheimnisse der Policy abgreifen, etwa für Elasticsearch oder Drittanbieter. Alternativ könnte ein Angreifer Agenten in die Cluster einbinden und beliebige Ereignisse an Elasticsearch senden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Fleet Server 8.10.3 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Elasticsearch: Denial of Service durch fehlerhafte Verarbeitung von HTTP-Anfragen
CVE-2023-31418 HochIn Elasticsearch wurde ein Fehler bei der Verarbeitung eingehender Anfragen auf der HTTP-Schicht identifiziert. Ein nicht authentifizierter Angreifer kann einen Elasticsearch-Knoten durch eine moderate Anzahl fehlerhaft geformter HTTP-Anfragen zum Abbruch mit einem OutOfMemory-Fehler zwingen. Das Problem wurde durch Elastic Engineering identifiziert; laut Quelle liegen keine Hinweise auf eine bekannte oder aktive Ausnutzung vor. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Wazuh – Preisgabe des API-Administratorschlüssels im Dashboard
CVE-2023-42455 HochIn Wazuh 4.4.0 und 4.4.1 lässt sich der vom Dashboard verwendete API-Administratorschlüssel über die Entwicklerwerkzeuge des Browsers auslesen. Dadurch kann ein am Dashboard angemeldeter Benutzer Administrator der API werden, selbst wenn seine Dashboard-Rolle dies nicht vorsieht. Version 4.4.2 enthält die Korrektur; bekannte Umgehungslösungen gibt es nicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Wazuh 4.4.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apache Log4j2 Remote Code Execution (RCE)
CVE-2021-44832 MittelApache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.
CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD -
Apache Commons IO FileNameUtils.normalize Pfad-Validierungslücke
CVE-2021-29425 MittelIn Apache Commons IO vor Version 2.7 liefert die Methode FileNameUtils.normalize bei einer fehlerhaften Eingabezeichenkette wie „//../foo“ oder „\..\foo“ denselben Wert zurück, was unter Umständen eine falsche Behandlung von Pfadangaben ermöglicht. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 10.2 %.
CVSS: 4.8 EPSS: 10.23% Publiziert: Referenz: NVD -
Elasticsearch: Denial of Service durch unkontrollierte Rekursion
CVE-2026-56148 MittelEine unkontrollierte Rekursion (CWE-674) in Elasticsearch kann über eine übermässige Speicherbelegung zu einem Denial of Service führen. Ein authentifizierter Nutzer kann eine speziell gestaltete Abfrage einreichen, die eine übermässige Ressourcennutzung verursacht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Elasticsearch-Version aktualisieren.
CVSS: 6.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Dell ECS: Unzureichende Zugriffskontrolle im IAM-Modul
CVE-2022-31231 MittelDell ECS in den Versionen 3.5 und 3.6 enthält eine unzureichende Zugriffskontrolle (Improper Access Control) im Modul für Identity and Access Management (IAM). Ein entfernter, nicht authentifizierter Angreifer könnte die Schwachstelle potenziell ausnutzen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.35% Publiziert: Referenz: NVD -
Elasticsearch – Denial of Service durch unbegrenzte Ressourcenzuweisung
CVE-2026-56149 MittelEine unbegrenzte Ressourcenzuweisung (CWE-770) in Elasticsearch kann über eine übermässige Allokation zu einem Denial of Service führen. Ein Benutzer mit erhöhten Rechten kann dazu eine speziell präparierte Anfrage stellen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf eine bereinigte Elasticsearch-Version einspielen.
CVSS: 4.9 EPSS: 0.32% Publiziert: Referenz: NVD -
Elastic Fleet Server: Denial of Service durch übermässige Ressourcenallokation
CVE-2026-56150 MittelEine unbeschränkte Ressourcenzuweisung (CWE-770) im Elastic Fleet Server kann über eine speziell gestaltete Anfrage zu einem Denial of Service durch übermässige Allokation führen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
CVE-2026-56145 – Denial of Service durch Ressourcenerschöpfung in Elasticsearch
CVE-2026-56145 MittelIn Elasticsearch kann eine unkontrollierte Ressourcenauslastung (CWE-400) durch übermässige Speicherzuweisung zu einem Denial of Service führen. Laut Quelle kann ein authentifizierter Nutzer mit geringen Rechten und der Berechtigung, EQL-Sequenzabfragen auszuführen, den Fehler auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
Kibana – Denial of Service durch unbegrenzte Ressourcenzuweisung
CVE-2026-42397 MittelEine unbegrenzte Ressourcenzuweisung (CWE-770) in Kibana kann zu einem Denial of Service durch übermässige Speicherbelegung führen. Ein authentifizierter Benutzer kann dazu eine speziell präparierte Anfrage einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Elastic (Elasticsearch/Kibana), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.