Elastic (Elasticsearch/Kibana) Seite 2
Schwachstellen-Reports
76 ReportsZeige 51 bis 76 von 76
-
Elastic Kibana: DoS durch manipulierte Fleet-Policy-Eingabe
CVE-2026-56151 MittelIn Elastic Kibana kann eine unzureichende Eingabevalidierung (CWE-20) zu einem Denial of Service führen. Ein authentifizierter Nutzer kann eine speziell präparierte Fleet-Policy-Eingabe übermitteln. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: betroffene Kibana-Version gemäss Elastic-Advisory aktualisieren.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Kibana: Denial of Service durch unkontrollierten Ressourcenverbrauch
CVE-2026-63139 MittelEin unkontrollierter Ressourcenverbrauch (CWE-400) in Kibana kann über eine übermässige Speicherzuweisung (CAPEC-130) zu einem Denial of Service führen. Ein authentifizierter Benutzer mit niedrigen Berechtigungen kann eine entsprechende Schwachstelle im Ressourcenverbrauch ausnutzen und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Kibana: Denial of Service durch unkontrollierten Ressourcenverbrauch
CVE-2026-63261 MittelEin unkontrollierter Ressourcenverbrauch (CWE-400) in Kibana kann über eine übermässige Speicherzuweisung (CAPEC-130) zu einem Denial of Service führen. Ein authentifizierter Benutzer mit niedrigen Berechtigungen kann eine speziell präparierte Anfrage senden und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Elastic Kibana – Denial of Service durch unkontrollierten Ressourcenverbrauch
CVE-2026-63260 MittelIn Kibana ermöglicht ein unkontrollierter Ressourcenverbrauch (CWE-400) einen Denial of Service durch übermässige Speicherbelegung. Ein authentifizierter Angreifer mit niedrig privilegiertem Zugriff kann den Dienst dadurch zum Erliegen bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Kibana – Denial of Service durch unbegrenzte Ressourcenzuteilung
CVE-2026-49087 MittelIn Kibana kann eine unzureichende Begrenzung der Ressourcenzuteilung (CWE-770) zu einem Denial of Service durch übermässige Speicherzuweisung führen. Ein authentifizierter Benutzer kann dies über eine speziell präparierte Bulk-Anfrage auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Elasticsearch: Denial of Service durch unkontrollierten Ressourcenverbrauch
CVE-2026-49090 MittelIn Elasticsearch kann ein unkontrollierter Ressourcenverbrauch (CWE-400) über eine übermässige Speicherzuweisung zu einem Denial of Service führen. Ein authentifizierter Nutzer kann eine speziell präparierte Bulk-Anfrage einreichen, die den Dienst überlastet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine von Elastic bereitgestellte, korrigierte Version aktualisieren.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Kibana – Denial of Service durch unkontrollierten Ressourcenverbrauch
CVE-2026-33459 MittelEin unkontrollierter Ressourcenverbrauch (CWE-400) in Kibana kann über eine übermässige Allokation (CAPEC-130) zu einem Denial of Service führen. Ein authentifizierter Nutzer mit Zugriff auf die Automatic-Import-Funktion kann dies auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle dem überwachten Produktbereich Elastic (Elasticsearch/Kibana) zugeordnet.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-63263 – Elasticsearch: Denial of Service durch exponentielle Datenexpansion
CVE-2026-63263 MittelLaut NVD kann eine unkontrollierte Ressourcennutzung (CWE-400) in Elasticsearch zu einem Denial of Service durch exponentielle Datenexpansion führen. Ein authentifizierter Benutzer kann dazu eine speziell präparierte Abfrage stellen. Betroffen ist die Verfügbarkeit; der Zugriff erfolgt über das Netzwerk mit niedrigen Rechten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-63140 – Elasticsearch: Denial of Service durch erreichbare Assertion
CVE-2026-63140 MittelLaut NVD kann eine erreichbare Assertion (CWE-617) in Elasticsearch zu einem Denial of Service durch manipulierte Eingabedaten führen. Eine speziell präparierte Suchanfrage mit einem Null-Wert in einer bestimmten Query-Klausel löst den Fehler aus. Betroffen ist die Verfügbarkeit; der Zugriff erfolgt über das Netzwerk mit niedrigen Rechten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Elasticsearch: Denial of Service durch unkontrollierte Rekursion (CWE-674)
CVE-2026-63144 MittelIn Elasticsearch kann eine unkontrollierte Rekursion (CWE-674) laut NVD zu einem Denial of Service führen. Ausgelöst wird dies durch eine speziell gestaltete Suchanfrage, die ein authentifizierter Benutzer mit niedrigen Berechtigungen und Lesezugriff auf einen Index einreicht. Laut CVSS-Vektor ist ausschliesslich die Verfügbarkeit betroffen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Elasticsearch – Denial of Service durch unkontrollierten Ressourcenverbrauch
CVE-2026-63136 MittelIn Elasticsearch kann ein unkontrollierter Ressourcenverbrauch (CWE-400) durch übermässige Speicherallokation zu einem Denial of Service führen. Laut Quelle kann ein Benutzer mit Suchberechtigungen eine speziell präparierte Suchanfrage absetzen und damit den Dienst überlasten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Elasticsearch: Fehlerhafte Autorisierung in der Ingest-Simulation (CWE-863)
CVE-2026-56144 MittelIn Elasticsearch besteht laut NVD eine fehlerhafte Autorisierung (Incorrect Authorization, CWE-863): Ein authentifizierter Benutzer mit eingeschränkten Index-Berechtigungen kann unzureichende Autorisierungsprüfungen in der Ingest-Simulation ausnutzen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Privilegien, aber hoher Angriffskomplexität ausnutzbar und wirkt sich stark auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.
CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Kibana One Workflow Server-Side Request Forgery
CVE-2026-33458 MittelEine Server-Side Request Forgery (CWE-918) in Kibana One Workflow kann zu Informationsoffenlegung führen. Ein authentifizierter Nutzer mit Rechten zum Erstellen und Ausführen von Workflows kann damit Host-Allowlist-Beschränkungen umgehen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.23% Publiziert: Referenz: NVD -
DataEase SQLbot – Schwachstelle im Elasticsearch-Handler
CVE-2026-5417 MittelIn DataEase SQLbot bis einschliesslich Version 1.6.0 ist die Funktion get_es_data_by_http der Datei backend/apps/db/es_engine.py in der Komponente Elasticsearch Handler betroffen. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version einspielen.
CVSS: 4.7 EPSS: 0.22% Publiziert: Referenz: NVD -
Elastic Kibana: Sensible Informationen in Logdatei
CVE-2026-49088 MittelDas Einfügen sensibler Informationen in eine Logdatei (CWE-532) in Kibana kann zur Offenlegung von Informationen führen. Bei aktivierter optionaler Application-Performance-Monitoring-Instrumentierung (APM) werden sensible Daten protokolliert. Betroffen ist Elastic (Elasticsearch/Kibana). CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Elastic Kibana – Fehlende Autorisierung bei Cloud-Connect-Einstellungen
CVE-2026-63141 MittelEine fehlende Autorisierung (CWE-862) in Kibana erlaubt einem authentifizierten Nutzer, die Cloud-Connect-Konfiguration und Diensteinstellungen ohne die erforderlichen Feature-Berechtigungen einzusehen und zu verändern. Der Zugriff erfolgt laut Quelldaten über eine direkte Anfrage. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.
CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Elastic Kibana – Fehlende Autorisierung ermöglicht unbefugten Informationszugriff
CVE-2026-63143 MittelIn Kibana kann eine fehlende Autorisierung (CWE-862) zu unbefugter Offenlegung von Informationen führen. Ein Benutzer mit eingeschränkten Feature-Berechtigungen kann über Privilegienmissbrauch auf Ausgaben von Workflow-Ausführungen zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: verfügbares Kibana-Sicherheitsupdate einspielen.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Kibana – Autorisierungsumgehung über benutzergesteuerte Schlüssel
CVE-2026-63259 MittelIn Kibana kann eine Autorisierungsumgehung über benutzergesteuerte Schlüssel (CWE-639) zu einer Informationsoffenlegung führen, indem benutzerdefinierte Bezeichner auf Ergebnisdaten geplanter Abfragen aus Kibana Spaces verweisen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Kibana: Umgehung von Ausgangsbeschränkungen im Reporting (CWE-184)
CVE-2026-63142 MittelIn Kibana besteht laut NVD eine unvollständige Liste unzulässiger Eingaben (Incomplete List of Disallowed Inputs, CWE-184): Ein authentifizierter Angreifer mit Zugriff auf die Reporting-Funktion kann die von einem Administrator konfigurierten Beschränkungen für ausgehende Anfragen umgehen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Elastic bereitgestellten Sicherheitsupdates einspielen.
CVSS: 5.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Elastic Defend – Fehlerhafte Autorisierung ermöglicht Informationsoffenlegung
CVE-2026-56152 MittelEine fehlerhafte Autorisierung (CWE-863) in Elastic Defend kann unter bestimmten Bedingungen zu unautorisierter Informationsoffenlegung führen, da Funktionalität nicht ordnungsgemäss durch ACLs eingeschränkt ist. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine bereinigte Elastic-Version einspielen.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Kibana: Spaceübergreifende Informationsoffenlegung durch fehlerhafte Autorisierung
CVE-2026-33460 MittelEine fehlerhafte Autorisierung (CWE-863) in Kibana kann über Rechtemissbrauch zur spaceübergreifenden Offenlegung von Informationen führen. Ein Benutzer mit Fleet-Agent-Verwaltungsrechten in einem Kibana-Space kann dadurch Informationen aus anderen Spaces abrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
CVE-2026-56146 – Kibana: Fehlerhafte Zugriffskontrolle in Entity Analytics
CVE-2026-56146 MittelIn Kibana ermöglicht eine fehlerhafte Zugriffskontrolle (CWE-284) laut NVD die unbefugte Änderung der Entity-Analytics-Watchlist-Konfiguration und potenziell die Offenlegung von Informationen. Ausnutzbar ist dies durch einen niedrig privilegierten, authentifizierten Nutzer. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Kibana – fehlende Autorisierung ermöglicht Cross-Space-Informationsoffenlegung
CVE-2026-63262 MittelIn Kibana kann eine fehlende Autorisierung (CWE-862) zu einer unbefugten Cross-Space-Informationsoffenlegung führen, indem benutzergesteuerte Eingaben die Zugriffskontrolle auf Space-Ebene umgehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Elastic Kibana: Confused-Deputy-Schwachstelle ermöglicht unbefugte Informationsoffenlegung
CVE-2026-49092 MittelIn Kibana kann eine als Confused Deputy (CWE-441) eingestufte Schwachstelle unter bestimmten Bedingungen zu einer unbefugten Offenlegung von Informationen führen, indem Funktionen genutzt werden, die nicht ordnungsgemäss durch Zugriffskontrolllisten (ACLs) eingeschränkt sind. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Kibana-Version aktualisieren.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Elastic Kibana: Fehlerhafte Autorisierung (CWE-863)
CVE-2026-63145 MittelEine fehlerhafte Autorisierung (CWE-863) in Kibana kann die Integrität von Audit- und Benachrichtigungsdatensätzen des Machine Learning beeinträchtigen. Ursache ist der Zugriff auf Funktionen, die nicht ordnungsgemäss durch Zugriffskontrolllisten eingeschränkt sind. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Elastic Package Registry – Unzureichende Prüfung kryptografischer Signaturen
CVE-2026-33467 MittelIn der Elastic Package Registry besteht eine unzureichende Prüfung kryptografischer Signaturen (CWE-347). Ein Angreifer, der Netzwerkverkehr abfangen oder die ausgelieferten Inhalte anderweitig beeinflussen kann, könnte dies ausnutzen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.9 EPSS: 0.12% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Elastic (Elasticsearch/Kibana), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.