1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Elastic (Elasticsearch/Kibana)

Server-Software, Middleware, Web

Elastic (Elasticsearch/Kibana) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Elastic (Elasticsearch/Kibana) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

76
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

76 Reports

Zeige 1 bis 50 von 76

  1. Elasticsearch Groovy Scripting Engine – Remote Code Execution

    CVE-2015-1427 Aktiv ausgenutzt

    In Elasticsearch ermöglicht die Groovy-Scripting-Engine die Ausführung beliebigen Codes aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.91% Publiziert: Referenz: CISA KEV
  2. XStream Remote Code Execution Vulnerability

    CVE-2021-39144 Aktiv ausgenutzt

    Eine Schwachstelle in XStream ermöglicht die Ausführung von Schadcode aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.1 %.

    EPSS: 98.12% Publiziert: Referenz: CISA KEV
  3. Kibana – Arbitrary Code Execution

    CVE-2019-7609 Aktiv ausgenutzt

    In Kibana besteht eine Schwachstelle, die die Ausführung beliebigen Codes ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.3 %.

    EPSS: 95.34% Publiziert: Referenz: CISA KEV
  4. Elasticsearch: Remote Code Execution

    CVE-2014-3120 Aktiv ausgenutzt

    Eine Remote-Code-Execution-Schwachstelle in Elasticsearch erlaubt Angreifern, beliebigen Code auf betroffenen Systemen auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 88.6 %.

    EPSS: 88.56% Publiziert: Referenz: CISA KEV
  5. Dell ECS / ObjectScale – Hartcodierte Anmeldedaten

    CVE-2026-40636 Kritisch

    Dell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor Version 4.3.0.0 enthalten hartcodierte Anmeldedaten. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte diese Schwachstelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.05% Publiziert: Referenz: NVD
  6. Template-Injection in Elastic Cloud Enterprise

    CVE-2025-37729 Kritisch

    Eine unzureichende Neutralisierung von Sonderzeichen in der Template-Engine von Elastic Cloud Enterprise (ECE) erlaubt einem Angreifer mit Admin-Zugriff das Exfiltrieren sensibler Informationen und das Absetzen von Befehlen über eine praeparierte Zeichenkette, in der Jinjava-Variablen ausgewertet werden. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  7. Kibana – Prototype Pollution ermöglicht Codeausführung

    CVE-2025-25014 Kritisch

    In Kibana besteht eine Prototype-Pollution-Schwachstelle, die über praeparierte HTTP-Anfragen an die Machine-Learning- und Reporting-Endpunkte zur Ausführung beliebigen Codes führen kann. Ein Angreifer kann darüber die Integrität des betroffenen Systems kompromittieren. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  8. CVE-2025-25015 – Kibana: Prototype Pollution ermöglicht Codeausführung

    CVE-2025-25015 Kritisch

    In Kibana ermöglicht Prototype Pollution über einen präparierten Datei-Upload und speziell gestaltete HTTP-Anfragen die Ausführung beliebigen Codes. In Versionen ab 8.15.0 und vor 8.17.1 ist die Lücke bereits durch Nutzer mit der Viewer-Rolle ausnutzbar; in 8.17.1 und 8.17.2 nur durch Nutzer mit den Berechtigungen fleet-all, integrations-all und actions:execute-advanced-connectors. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine nicht betroffene Kibana-Version aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  9. Elastic Kibana – Deserialisierungsfehler ermöglicht Code Execution

    CVE-2024-37285 Kritisch

    Ein Deserialisierungsproblem in Kibana kann zur Ausführung beliebigen Codes führen, wenn Kibana ein YAML-Dokument mit einer präparierten Payload parst. Ein erfolgreicher Angriff erfordert, dass ein bösartiger Benutzer über eine Kombination bestimmter Elasticsearch-Indexrechte und Kibana-Rechte verfügt. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  10. Kibana: Code-Ausführung durch Deserialisierung eines YAML-Payloads

    CVE-2024-37288 Kritisch

    Ein Deserialisierungsproblem in Kibana kann zur Ausführung von beliebigem Code führen, wenn Kibana ein YAML-Dokument mit einem präparierten Payload parst. Betroffen sind ausschliesslich Nutzer, die die in Elastic Security integrierten KI-Werkzeuge verwenden und einen Amazon-Bedrock-Connector konfiguriert haben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  11. Offenlegung sensibler Daten in Kibana-Logs

    CVE-2023-31422 Kritisch

    In Kibana 8.10.0 werden im Fehlerfall sensible Informationen in die Logs geschrieben, sofern das JSON-Layout oder das %meta-Muster im Pattern-Layout aktiv ist. Das protokollierte Fehlerobjekt kann Anmeldedaten, Cookies, Autorisierungs-Header, Query-Parameter und weitere Metadaten enthalten, etwa für kibana_system oder Endbenutzer. Der CVSS-Basiswert liegt bei 9.0 (Kritisch). Empfohlene Massnahme: auf Kibana 8.10.1 aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  12. Logstash – Path Traversal ermöglicht beliebiges Schreiben von Dateien und Remote Code Execution

    CVE-2026-33466 Hoch

    In Logstash ermöglicht eine unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (CWE-22) das beliebige Schreiben von Dateien und potenziell Remote Code Execution via relativer Pfad-Traversierung (CAPEC-139). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.1 EPSS: 0.55% Publiziert: Referenz: NVD
  13. Kibana Fleet – Unnötige Berechtigungen ermöglichen Zugriff auf Elasticsearch-Indexdaten

    CVE-2026-4498 Hoch

    In den Debug-Route-Handlern des Fleet-Plugins von Kibana führt die Ausführung mit unnötigen Berechtigungen (CWE-250) dazu, dass Indexdaten ausserhalb des direkten Elasticsearch-RBAC-Geltungsbereichs ausgelesen werden können (Privilege Abuse, CAPEC-122). CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.7 EPSS: 0.30% Publiziert: Referenz: NVD
  14. Kibana Fleet – Fehlerhafte Autorisierung ermöglicht Informationsoffenlegung

    CVE-2026-33461 Hoch

    In Kibana liegt eine fehlerhafte Autorisierung (CWE-863) vor, die zu einer Informationsoffenlegung durch Privilege Abuse führen kann. Ein Benutzer mit eingeschränkten Fleet-Berechtigungen kann einen internen API-Endpunkt ausnutzen, um auf sensible Daten zuzugreifen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.7 EPSS: 0.28% Publiziert: Referenz: NVD
  15. Kibana: Autorisierungsumgehung über nutzergesteuerten Schlüssel (CWE-639)

    CVE-2026-56147 Hoch

    In Kibana besteht eine Autorisierungsumgehung über einen nutzergesteuerten Schlüssel (CWE-639), die zu unbefugter Informationsoffenlegung und zur Beeinträchtigung der Integrität von Fall-Anhängen durch Rechtemissbrauch (CAPEC-122) führen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar; vor allem die Vertraulichkeit ist betroffen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.1 EPSS: 0.26% Publiziert: Referenz: NVD
  16. Kibana – Log-Injection durch unzureichende Neutralisierung von Log-Ausgaben

    CVE-2026-49091 Hoch

    In Kibana besteht eine Schwachstelle durch unzureichende Neutralisierung von Ausgaben in Logdateien (CWE-117), die eine Log-Injection ermöglicht. Ein Angreifer kann speziell gestaltete Eingaben liefern, die in die Logs geschrieben werden. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.0 EPSS: 0.20% Publiziert: Referenz: NVD
  17. Oracle Communications BRM – Elastic Charging Engine: Schwachstelle in Diameter Gateway und SDK

    CVE-2026-61053 Hoch

    In Oracle Communications BRM – Elastic Charging Engine (Oracle Communications) besteht eine Schwachstelle in der Komponente Diameter Gateway and SDK. Betroffen ist unter anderem die unterstützte Version 15.0.0.0.0. CVSS-Basiswert: 7.8 (Hoch). Der zugehörige Vektor weist auf einen lokalen Angriffsweg hin.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  18. Dell Elastic Cloud Storage / ObjectScale – Sensitive Informationen in Log-Dateien

    CVE-2026-28261 Hoch

    Dell Elastic Cloud Storage Version 3.8.1.7 und früher sowie Dell ObjectScale in Versionen vor 4.1.0.3 und Version 4.2.0.0 enthalten eine Schwachstelle durch das Schreiben sensibler Informationen in Log-Dateien. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD
  19. Kibana Workflows – Template-Injection ermöglicht Lesen beliebiger Dateien

    CVE-2026-26938 Hoch

    In Kibana Workflows existiert eine unsachgemässe Neutralisierung von Sonderzeichen in einer Template-Engine (CWE-1336), die es einem Angreifer ermöglicht, beliebige Dateien vom Kibana-Server-Dateisystem auszulesen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.6 EPSS: 0.07% Publiziert: Referenz: NVD
  20. Kibana – Server-Side Request Forgery umgeht Verbindungs-Allowlist

    CVE-2026-42398 Hoch

    In Kibana ermöglicht eine Server-Side Request Forgery (CWE-918) authentifizierten Benutzern mit Connector-Management-Berechtigungen, die vom Operator konfigurierte Verbindungs-Allowlist durch eine Webhook-Konfiguration zu umgehen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.7 EPSS: 0.03% Publiziert: Referenz: NVD
  21. Dell ECS / ObjectScale: Rechteausweitung durch Standard-Zugangsdaten

    CVE-2026-22273 Hoch

    Dell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor 4.2.0.0 enthalten eine Schwachstelle durch Verwendung von Standard-Zugangsdaten auf Betriebssystemebene. Ein Angreifer mit geringen Rechten und entferntem Zugriff kann dies potenziell ausnutzen, um seine Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Dell-ECS- beziehungsweise ObjectScale-Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Dell ECS / ObjectScale – Klartextübertragung sensibler Informationen

    CVE-2026-22271 Hoch

    In Dell ECS, Versionen 3.8.1.0 bis 3.8.1.7, sowie Dell ObjectScale, Versionen vor 4.2.0.0, besteht eine Schwachstelle durch Klartextübertragung sensibler Informationen. Ein nicht authentifizierter Angreifer mit Fernzugriff könnte diese Schwachstelle ausnutzen, was zur Offenlegung von Informationen führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. Elastic Kibana – Cross-Site-Scripting über Vega-Visualisierungen

    CVE-2025-68385 Hoch

    In Kibana ermöglicht eine unzureichende Neutralisierung von Eingaben bei der Webseitenerzeugung (CWE-79) einem authentifizierten Benutzer, über eine Methode in Vega bösartiges Skript in Inhalte einzubetten, das an Browser ausgeliefert wird. Damit wird eine zuvor eingeführte Vega-XSS-Abwehrmassnahme umgangen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  24. Elastic Cloud Enterprise: Rechteausweitung durch fehlerhafte Autorisierung

    CVE-2025-37736 Hoch

    Eine fehlerhafte Autorisierung in Elastic Cloud Enterprise kann zu einer Rechteausweitung führen, bei der der eingebaute readonly-Benutzer APIs aufrufen kann, die nicht erlaubt sein sollten. Betroffen ist unter anderem die Verwaltung von Service-Accounts, Benutzern und API-Schlüsseln. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Elastic Kibana – Stored Cross-Site Scripting

    CVE-2025-25018 Hoch

    In Elastic Kibana kann eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten zu Stored Cross-Site Scripting führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  26. Kibana Cross-Site-Scripting bei der Seitengenerierung

    CVE-2025-25017 Hoch

    Eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten in Kibana kann zu Cross-Site Scripting (XSS) führen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  27. Kibana – gespeichertes XSS über den Datei-Upload in Fällen

    CVE-2025-25009 Hoch

    In Kibana besteht durch unzureichende Neutralisierung von Eingaben bei der Seitengenerierung eine Schwachstelle, die über den Datei-Upload in Fällen (Cases) zu gespeichertem Cross-Site-Scripting führen kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von Elastic einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  28. Dell ECS / ObjectScale – fest codierter kryptografischer Schlüssel

    CVE-2025-26476 Hoch

    Dell ECS in Versionen vor 3.8.1.5 und ObjectScale Version 4.0.0.0 enthalten eine Schwachstelle durch die Verwendung eines fest codierten kryptografischen Schlüssels. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte dies ausnutzen und so unbefugten Zugriff erlangen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Update auf Version 3.8.1.5.

    CVSS: 8.4 Publiziert: Referenz: NVD
  29. Elastic Kibana – Rechteausweitung über Synthetic-Monitor-Endpunkt

    CVE-2024-43706 Hoch

    In Kibana kann eine fehlerhafte Autorisierungsprüfung zu Rechteausweitung führen, indem ein Angreifer eine direkte HTTP-Anfrage an einen Synthetic-Monitor-Endpunkt sendet. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  30. Elastic Kibana – Prototype Pollution mit Codeeinschleusung

    CVE-2024-12556 Hoch

    In Elastic Kibana kann eine Prototype Pollution in Verbindung mit uneingeschränktem Dateiupload und Path Traversal zu Codeeinschleusung führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  31. Kibana: Offenlegung von Elastic-Agent-Richtlinien ohne Fleet-Berechtigung

    CVE-2024-43707 Hoch

    In Kibana wurde ein Problem festgestellt, durch das ein Nutzer ohne Zugriff auf Fleet dennoch Elastic-Agent-Richtlinien einsehen kann. Diese Richtlinien können je nach aktivierten Integrationen und deren Version vertrauliche Informationen enthalten. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  32. Dell ECS – Umgehung von Aufbewahrungsrichtlinien durch Integer-Überlauf

    CVE-2024-51540 Hoch

    Dell ECS enthält vor Version 3.8.1.3 eine Schwachstelle durch einen arithmetischen Überlauf bei der Verarbeitung von Aufbewahrungsfristen. Ein authentifizierter Benutzer mit Bucket- oder Objektzugriff und den nötigen Rechten könnte sie ausnutzen, um Aufbewahrungsrichtlinien zu umgehen und Objekte zu löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Dell ECS 3.8.1.3 oder neuer aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  33. Elastic: API-Schlüssel mit erhöhten Berechtigungen erstellbar

    CVE-2024-37282 Hoch

    Unter bestimmten Voraussetzungen konnte ein API-Schlüssel, der ursprünglich mit bestimmten Berechtigungen erstellt wurde, anschliessend verwendet werden, um neue API-Schlüssel mit erhöhten Berechtigungen zu erzeugen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  34. Buildkite Elastic CI for AWS – Symlink-Following-Schwachstelle

    CVE-2023-43116 Hoch

    In Buildkite Elastic CI for AWS vor Version 6.7.1 bzw. 5.22.5 erlaubt eine Symlink-Following-Schwachstelle dem buildkite-agent-Benutzer, über die Variable PIPELINE_PATH im Skript fix-buildkite-agent-builds-permissions die Besitzrechte beliebiger Verzeichnisse zu ändern. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Buildkite Elastic CI for AWS: TOCTOU-Race-Condition umgeht Symlink-Prüfung

    CVE-2023-43741 Hoch

    Buildkite Elastic CI for AWS enthält in Versionen vor 6.7.1 und 5.22.5 eine Time-of-Check-Time-of-Use-Race-Condition. Sie erlaubt es dem Benutzer buildkite-agent, die Prüfung auf symbolische Links für die Variable PIPELINE_PATH im Skript fix-buildkite-agent-builds-permissions zu umgehen. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf Version 6.7.1 beziehungsweise 5.22.5 oder höher.

    CVSS: 7.0 Publiziert: Referenz: NVD
  36. Elastic Kibana: Offenlegung sensibler Daten in Log-Dateien

    CVE-2023-46675 Hoch

    In Kibana können im Fehlerfall oder bei aktiviertem Debug-Logging sensible Informationen in den Log-Dateien aufgezeichnet werden. Die protokollierten Meldungen können Zugangsdaten des Benutzers kibana_system, API-Keys, Anmeldeinformationen von Kibana-Endbenutzern, private Schlüssel aus Security-Package-Policies, Bearer-Token, Sitzungen von Drittanbieter- Integrationen sowie Authorization-Header, Client-Secrets, lokale Dateipfade und Stack-Traces enthalten. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf Kibana 8.11.2.

    CVSS: 8.0 Publiziert: Referenz: NVD
  37. Kibana: Sensible Zugangsdaten koennen im Fehlerfall in Logs landen

    CVE-2023-46671 Hoch

    In Kibana koennen im Fehlerfall sensible Informationen in den Logs aufgezeichnet werden. Die Fehlermeldung kann Zugangsdaten des Benutzers kibana_system, API-Schluessel sowie Anmeldedaten von Kibana-Endnutzern enthalten. Das Problem tritt selten auf, nur bei einem von einem Elasticsearch-Cluster zurueckgegebenen Fehler und bei Benutzerinteraktion mit einem nicht funktionsfaehigen Cluster. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: auf Kibana 8.11.1 aktualisieren.

    CVSS: 8.0 Publiziert: Referenz: NVD
  38. Elastic APM Java Agent: Lokale Rechteausweitung über bösartiges Plugin

    CVE-2021-37942 Hoch

    Beim APM Java Agent wurde ein Problem gefunden, das eine lokale Rechteausweitung erlaubt: Ein Nutzer auf dem System kann ein bösartiges Plugin an eine Anwendung anhängen, die den APM Java Agent ausführt. Über diese Schwachstelle kann ein Angreifer Code mit einem höheren Berechtigungsniveau ausführen, als es seinem Nutzerkonto normalerweise zusteht. CVSS-Basiswert: 7.0 (Hoch). Betroffen sind Elastic (Elasticsearch/ Kibana) sowie Java/OpenJDK (Oracle).

    CVSS: 7.0 Publiziert: Referenz: NVD
  39. Elastic Logstash schreibt vertrauliche Daten in die Logdateien

    CVE-2023-46672 Hoch

    Unter bestimmten Voraussetzungen protokolliert Logstash vertrauliche Informationen in den Logdateien. Betroffen sind Installationen, die im JSON-Format loggen (nicht der Standard) und im Logstash-Keystore hinterlegte, als Variable referenzierte sensible Daten verwenden. Dadurch können Geheimnisse im Klartext in den Logs landen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  40. Fleet Server schreibt Agent-Enrolment-Tokens im Klartext in die Logdatei

    CVE-2023-46667 Hoch

    In Fleet Server ab Version 8.10.0 und vor 8.10.3 werden die Agent-Enrolment-Tokens im Klartext in die Logdatei des Servers geschrieben. Wer Zugriff auf diese Logdatei erlangt, kann mit einem solchen Token einen Agenten in eine Agent-Policy einbinden und darüber potenziell weitere Geheimnisse der Policy abgreifen, etwa für Elasticsearch oder Drittanbieter. Alternativ könnte ein Angreifer Agenten in die Cluster einbinden und beliebige Ereignisse an Elasticsearch senden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Fleet Server 8.10.3 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  41. Elasticsearch: Denial of Service durch fehlerhafte Verarbeitung von HTTP-Anfragen

    CVE-2023-31418 Hoch

    In Elasticsearch wurde ein Fehler bei der Verarbeitung eingehender Anfragen auf der HTTP-Schicht identifiziert. Ein nicht authentifizierter Angreifer kann einen Elasticsearch-Knoten durch eine moderate Anzahl fehlerhaft geformter HTTP-Anfragen zum Abbruch mit einem OutOfMemory-Fehler zwingen. Das Problem wurde durch Elastic Engineering identifiziert; laut Quelle liegen keine Hinweise auf eine bekannte oder aktive Ausnutzung vor. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. Wazuh – Preisgabe des API-Administratorschlüssels im Dashboard

    CVE-2023-42455 Hoch

    In Wazuh 4.4.0 und 4.4.1 lässt sich der vom Dashboard verwendete API-Administratorschlüssel über die Entwicklerwerkzeuge des Browsers auslesen. Dadurch kann ein am Dashboard angemeldeter Benutzer Administrator der API werden, selbst wenn seine Dashboard-Rolle dies nicht vorsieht. Version 4.4.2 enthält die Korrektur; bekannte Umgehungslösungen gibt es nicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Wazuh 4.4.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. Apache Log4j2 Remote Code Execution (RCE)

    CVE-2021-44832 Mittel

    Apache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.

    CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD
  44. Apache Commons IO FileNameUtils.normalize Pfad-Validierungslücke

    CVE-2021-29425 Mittel

    In Apache Commons IO vor Version 2.7 liefert die Methode FileNameUtils.normalize bei einer fehlerhaften Eingabezeichenkette wie „//../foo“ oder „\..\foo“ denselben Wert zurück, was unter Umständen eine falsche Behandlung von Pfadangaben ermöglicht. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 10.2 %.

    CVSS: 4.8 EPSS: 10.23% Publiziert: Referenz: NVD
  45. Elasticsearch: Denial of Service durch unkontrollierte Rekursion

    CVE-2026-56148 Mittel

    Eine unkontrollierte Rekursion (CWE-674) in Elasticsearch kann über eine übermässige Speicherbelegung zu einem Denial of Service führen. Ein authentifizierter Nutzer kann eine speziell gestaltete Abfrage einreichen, die eine übermässige Ressourcennutzung verursacht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Elasticsearch-Version aktualisieren.

    CVSS: 6.5 EPSS: 0.35% Publiziert: Referenz: NVD
  46. Dell ECS: Unzureichende Zugriffskontrolle im IAM-Modul

    CVE-2022-31231 Mittel

    Dell ECS in den Versionen 3.5 und 3.6 enthält eine unzureichende Zugriffskontrolle (Improper Access Control) im Modul für Identity and Access Management (IAM). Ein entfernter, nicht authentifizierter Angreifer könnte die Schwachstelle potenziell ausnutzen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.9 EPSS: 0.35% Publiziert: Referenz: NVD
  47. Elasticsearch – Denial of Service durch unbegrenzte Ressourcenzuweisung

    CVE-2026-56149 Mittel

    Eine unbegrenzte Ressourcenzuweisung (CWE-770) in Elasticsearch kann über eine übermässige Allokation zu einem Denial of Service führen. Ein Benutzer mit erhöhten Rechten kann dazu eine speziell präparierte Anfrage stellen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf eine bereinigte Elasticsearch-Version einspielen.

    CVSS: 4.9 EPSS: 0.32% Publiziert: Referenz: NVD
  48. Elastic Fleet Server: Denial of Service durch übermässige Ressourcenallokation

    CVE-2026-56150 Mittel

    Eine unbeschränkte Ressourcenzuweisung (CWE-770) im Elastic Fleet Server kann über eine speziell gestaltete Anfrage zu einem Denial of Service durch übermässige Allokation führen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  49. CVE-2026-56145 – Denial of Service durch Ressourcenerschöpfung in Elasticsearch

    CVE-2026-56145 Mittel

    In Elasticsearch kann eine unkontrollierte Ressourcenauslastung (CWE-400) durch übermässige Speicherzuweisung zu einem Denial of Service führen. Laut Quelle kann ein authentifizierter Nutzer mit geringen Rechten und der Berechtigung, EQL-Sequenzabfragen auszuführen, den Fehler auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  50. Kibana – Denial of Service durch unbegrenzte Ressourcenzuweisung

    CVE-2026-42397 Mittel

    Eine unbegrenzte Ressourcenzuweisung (CWE-770) in Kibana kann zu einem Denial of Service durch übermässige Speicherbelegung führen. Ein authentifizierter Benutzer kann dazu eine speziell präparierte Anfrage einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Elastic (Elasticsearch/Kibana), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog