1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Elastic (Elasticsearch/Kibana) Seite 2

Server-Software, Middleware, Web
76
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

76 Reports

Zeige 51 bis 76 von 76

  1. Elastic Kibana: DoS durch manipulierte Fleet-Policy-Eingabe

    CVE-2026-56151 Mittel

    In Elastic Kibana kann eine unzureichende Eingabevalidierung (CWE-20) zu einem Denial of Service führen. Ein authentifizierter Nutzer kann eine speziell präparierte Fleet-Policy-Eingabe übermitteln. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: betroffene Kibana-Version gemäss Elastic-Advisory aktualisieren.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  2. Kibana: Denial of Service durch unkontrollierten Ressourcenverbrauch

    CVE-2026-63139 Mittel

    Ein unkontrollierter Ressourcenverbrauch (CWE-400) in Kibana kann über eine übermässige Speicherzuweisung (CAPEC-130) zu einem Denial of Service führen. Ein authentifizierter Benutzer mit niedrigen Berechtigungen kann eine entsprechende Schwachstelle im Ressourcenverbrauch ausnutzen und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
  3. Kibana: Denial of Service durch unkontrollierten Ressourcenverbrauch

    CVE-2026-63261 Mittel

    Ein unkontrollierter Ressourcenverbrauch (CWE-400) in Kibana kann über eine übermässige Speicherzuweisung (CAPEC-130) zu einem Denial of Service führen. Ein authentifizierter Benutzer mit niedrigen Berechtigungen kann eine speziell präparierte Anfrage senden und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
  4. Elastic Kibana – Denial of Service durch unkontrollierten Ressourcenverbrauch

    CVE-2026-63260 Mittel

    In Kibana ermöglicht ein unkontrollierter Ressourcenverbrauch (CWE-400) einen Denial of Service durch übermässige Speicherbelegung. Ein authentifizierter Angreifer mit niedrig privilegiertem Zugriff kann den Dienst dadurch zum Erliegen bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
  5. Kibana – Denial of Service durch unbegrenzte Ressourcenzuteilung

    CVE-2026-49087 Mittel

    In Kibana kann eine unzureichende Begrenzung der Ressourcenzuteilung (CWE-770) zu einem Denial of Service durch übermässige Speicherzuweisung führen. Ein authentifizierter Benutzer kann dies über eine speziell präparierte Bulk-Anfrage auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  6. Elasticsearch: Denial of Service durch unkontrollierten Ressourcenverbrauch

    CVE-2026-49090 Mittel

    In Elasticsearch kann ein unkontrollierter Ressourcenverbrauch (CWE-400) über eine übermässige Speicherzuweisung zu einem Denial of Service führen. Ein authentifizierter Nutzer kann eine speziell präparierte Bulk-Anfrage einreichen, die den Dienst überlastet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine von Elastic bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  7. Kibana – Denial of Service durch unkontrollierten Ressourcenverbrauch

    CVE-2026-33459 Mittel

    Ein unkontrollierter Ressourcenverbrauch (CWE-400) in Kibana kann über eine übermässige Allokation (CAPEC-130) zu einem Denial of Service führen. Ein authentifizierter Nutzer mit Zugriff auf die Automatic-Import-Funktion kann dies auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle dem überwachten Produktbereich Elastic (Elasticsearch/Kibana) zugeordnet.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  8. CVE-2026-63263 – Elasticsearch: Denial of Service durch exponentielle Datenexpansion

    CVE-2026-63263 Mittel

    Laut NVD kann eine unkontrollierte Ressourcennutzung (CWE-400) in Elasticsearch zu einem Denial of Service durch exponentielle Datenexpansion führen. Ein authentifizierter Benutzer kann dazu eine speziell präparierte Abfrage stellen. Betroffen ist die Verfügbarkeit; der Zugriff erfolgt über das Netzwerk mit niedrigen Rechten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  9. CVE-2026-63140 – Elasticsearch: Denial of Service durch erreichbare Assertion

    CVE-2026-63140 Mittel

    Laut NVD kann eine erreichbare Assertion (CWE-617) in Elasticsearch zu einem Denial of Service durch manipulierte Eingabedaten führen. Eine speziell präparierte Suchanfrage mit einem Null-Wert in einer bestimmten Query-Klausel löst den Fehler aus. Betroffen ist die Verfügbarkeit; der Zugriff erfolgt über das Netzwerk mit niedrigen Rechten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  10. Elasticsearch: Denial of Service durch unkontrollierte Rekursion (CWE-674)

    CVE-2026-63144 Mittel

    In Elasticsearch kann eine unkontrollierte Rekursion (CWE-674) laut NVD zu einem Denial of Service führen. Ausgelöst wird dies durch eine speziell gestaltete Suchanfrage, die ein authentifizierter Benutzer mit niedrigen Berechtigungen und Lesezugriff auf einen Index einreicht. Laut CVSS-Vektor ist ausschliesslich die Verfügbarkeit betroffen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  11. Elasticsearch – Denial of Service durch unkontrollierten Ressourcenverbrauch

    CVE-2026-63136 Mittel

    In Elasticsearch kann ein unkontrollierter Ressourcenverbrauch (CWE-400) durch übermässige Speicherallokation zu einem Denial of Service führen. Laut Quelle kann ein Benutzer mit Suchberechtigungen eine speziell präparierte Suchanfrage absetzen und damit den Dienst überlasten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  12. Elasticsearch: Fehlerhafte Autorisierung in der Ingest-Simulation (CWE-863)

    CVE-2026-56144 Mittel

    In Elasticsearch besteht laut NVD eine fehlerhafte Autorisierung (Incorrect Authorization, CWE-863): Ein authentifizierter Benutzer mit eingeschränkten Index-Berechtigungen kann unzureichende Autorisierungsprüfungen in der Ingest-Simulation ausnutzen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Privilegien, aber hoher Angriffskomplexität ausnutzbar und wirkt sich stark auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  13. Kibana One Workflow Server-Side Request Forgery

    CVE-2026-33458 Mittel

    Eine Server-Side Request Forgery (CWE-918) in Kibana One Workflow kann zu Informationsoffenlegung führen. Ein authentifizierter Nutzer mit Rechten zum Erstellen und Ausführen von Workflows kann damit Host-Allowlist-Beschränkungen umgehen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.23% Publiziert: Referenz: NVD
  14. DataEase SQLbot – Schwachstelle im Elasticsearch-Handler

    CVE-2026-5417 Mittel

    In DataEase SQLbot bis einschliesslich Version 1.6.0 ist die Funktion get_es_data_by_http der Datei backend/apps/db/es_engine.py in der Komponente Elasticsearch Handler betroffen. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version einspielen.

    CVSS: 4.7 EPSS: 0.22% Publiziert: Referenz: NVD
  15. Elastic Kibana: Sensible Informationen in Logdatei

    CVE-2026-49088 Mittel

    Das Einfügen sensibler Informationen in eine Logdatei (CWE-532) in Kibana kann zur Offenlegung von Informationen führen. Bei aktivierter optionaler Application-Performance-Monitoring-Instrumentierung (APM) werden sensible Daten protokolliert. Betroffen ist Elastic (Elasticsearch/Kibana). CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD
  16. Elastic Kibana – Fehlende Autorisierung bei Cloud-Connect-Einstellungen

    CVE-2026-63141 Mittel

    Eine fehlende Autorisierung (CWE-862) in Kibana erlaubt einem authentifizierten Nutzer, die Cloud-Connect-Konfiguration und Diensteinstellungen ohne die erforderlichen Feature-Berechtigungen einzusehen und zu verändern. Der Zugriff erfolgt laut Quelldaten über eine direkte Anfrage. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD
  17. Elastic Kibana – Fehlende Autorisierung ermöglicht unbefugten Informationszugriff

    CVE-2026-63143 Mittel

    In Kibana kann eine fehlende Autorisierung (CWE-862) zu unbefugter Offenlegung von Informationen führen. Ein Benutzer mit eingeschränkten Feature-Berechtigungen kann über Privilegienmissbrauch auf Ausgaben von Workflow-Ausführungen zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: verfügbares Kibana-Sicherheitsupdate einspielen.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  18. Kibana – Autorisierungsumgehung über benutzergesteuerte Schlüssel

    CVE-2026-63259 Mittel

    In Kibana kann eine Autorisierungsumgehung über benutzergesteuerte Schlüssel (CWE-639) zu einer Informationsoffenlegung führen, indem benutzerdefinierte Bezeichner auf Ergebnisdaten geplanter Abfragen aus Kibana Spaces verweisen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
  19. Kibana: Umgehung von Ausgangsbeschränkungen im Reporting (CWE-184)

    CVE-2026-63142 Mittel

    In Kibana besteht laut NVD eine unvollständige Liste unzulässiger Eingaben (Incomplete List of Disallowed Inputs, CWE-184): Ein authentifizierter Angreifer mit Zugriff auf die Reporting-Funktion kann die von einem Administrator konfigurierten Beschränkungen für ausgehende Anfragen umgehen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 5.0 EPSS: 0.18% Publiziert: Referenz: NVD
  20. Elastic Defend – Fehlerhafte Autorisierung ermöglicht Informationsoffenlegung

    CVE-2026-56152 Mittel

    Eine fehlerhafte Autorisierung (CWE-863) in Elastic Defend kann unter bestimmten Bedingungen zu unautorisierter Informationsoffenlegung führen, da Funktionalität nicht ordnungsgemäss durch ACLs eingeschränkt ist. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine bereinigte Elastic-Version einspielen.

    CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD
  21. Kibana: Spaceübergreifende Informationsoffenlegung durch fehlerhafte Autorisierung

    CVE-2026-33460 Mittel

    Eine fehlerhafte Autorisierung (CWE-863) in Kibana kann über Rechtemissbrauch zur spaceübergreifenden Offenlegung von Informationen führen. Ein Benutzer mit Fleet-Agent-Verwaltungsrechten in einem Kibana-Space kann dadurch Informationen aus anderen Spaces abrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  22. CVE-2026-56146 – Kibana: Fehlerhafte Zugriffskontrolle in Entity Analytics

    CVE-2026-56146 Mittel

    In Kibana ermöglicht eine fehlerhafte Zugriffskontrolle (CWE-284) laut NVD die unbefugte Änderung der Entity-Analytics-Watchlist-Konfiguration und potenziell die Offenlegung von Informationen. Ausnutzbar ist dies durch einen niedrig privilegierten, authentifizierten Nutzer. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  23. Kibana – fehlende Autorisierung ermöglicht Cross-Space-Informationsoffenlegung

    CVE-2026-63262 Mittel

    In Kibana kann eine fehlende Autorisierung (CWE-862) zu einer unbefugten Cross-Space-Informationsoffenlegung führen, indem benutzergesteuerte Eingaben die Zugriffskontrolle auf Space-Ebene umgehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  24. Elastic Kibana: Confused-Deputy-Schwachstelle ermöglicht unbefugte Informationsoffenlegung

    CVE-2026-49092 Mittel

    In Kibana kann eine als Confused Deputy (CWE-441) eingestufte Schwachstelle unter bestimmten Bedingungen zu einer unbefugten Offenlegung von Informationen führen, indem Funktionen genutzt werden, die nicht ordnungsgemäss durch Zugriffskontrolllisten (ACLs) eingeschränkt sind. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Kibana-Version aktualisieren.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  25. Elastic Kibana: Fehlerhafte Autorisierung (CWE-863)

    CVE-2026-63145 Mittel

    Eine fehlerhafte Autorisierung (CWE-863) in Kibana kann die Integrität von Audit- und Benachrichtigungsdatensätzen des Machine Learning beeinträchtigen. Ursache ist der Zugriff auf Funktionen, die nicht ordnungsgemäss durch Zugriffskontrolllisten eingeschränkt sind. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  26. Elastic Package Registry – Unzureichende Prüfung kryptografischer Signaturen

    CVE-2026-33467 Mittel

    In der Elastic Package Registry besteht eine unzureichende Prüfung kryptografischer Signaturen (CWE-347). Ein Angreifer, der Netzwerkverkehr abfangen oder die ausgelieferten Inhalte anderweitig beeinflussen kann, könnte dies ausnutzen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.9 EPSS: 0.12% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Elastic (Elasticsearch/Kibana), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog