Elastic、14件のセキュリティ脆弱性を修正 テナント間のデータ傍受を可能にする欠陥も

Elasticは、Elasticsearch、Kibana、Elastic Agent/Endpointに存在するさまざまな脆弱性に対処する14件のセキュリティアドバイザリを公表しました。

Securityincident response

このうち、重要度が高いKibanaの認可バイパスの脆弱性では、テナント間でのデータ傍受が可能になります。そのほか、Elasticsearchには情報漏えいとサービス拒否(DoS)につながる弱点があり、Elastic EndpointにもWindowsの保護機能に影響する欠陥が見つかりました。

アドバイザリの内訳は、Elasticsearchが10件、Kibanaが3件、Elastic Agent/Endpointが1件です。

各アドバイザリは影響を受けるバージョンの範囲がそれぞれ異なります。単一のパッチレベルにすれば、すべての環境で問題が解消されるとは限りません。製品ごとにアップグレードの要否を確認する必要があります。

Elasticが修正した14件の脆弱性

Kibanaの脆弱性は「CVE-2026-102406」として追跡されており、CVSSスコアは8.8です。ユーザーが制御可能なキーによる認可バイパス(CWE-639)に分類されます。

Elasticは、ここでいう「テナント」が、1つのKibana環境を共有するユーザーやチームを指すと説明しています。Elastic Cloudの別々の顧客や組織を指すわけではありません。

Fleetのパッケージ管理権限を委任された攻撃者は、他のテナントに属するデータストリーム識別子を名乗るカスタム統合パッケージをアップロードできました。

Fleetは、生成されたインデックスとインジェストパイプラインの設定を既存のインフラに適用する前に、所有権を検証していませんでした。悪用にあたり、Elasticsearchの直接的な管理者権限は必要ありません。

この脆弱性により、攻撃者は取り込まれるデータを自らが制御するインフラ経由に振り向けることができました。その結果、データが不正に開示・改ざんされるおそれがあるうえ、本来の宛先にも届かなくなります。

特筆すべきは、悪意あるパッケージを削除した後も傍受が続く可能性がある点です。影響を受けたインフラについては、別途修復作業が必要になります。

影響を受けるのは、Kibana 8.14.0~8.19.21、9.0.0~9.4.6、9.5.0~9.5.3です。修正版は8.19.22、9.4.7、9.5.4で公開されました。該当するFleet権限を持つ場合、セルフマネージド環境とElastic Cloud Hosted環境のどちらも脆弱です。

Elasticsearchの脆弱性「CVE-2026-103009」(深刻度7.1)は、Remote Cluster Security 2.0を使ったクラスタ間リクエストで、シャードの識別に一貫性がないことに起因します。

あるインデックスに対して認可されたAPIキーで、別のインデックスのドキュメント、マッピング、メタデータにアクセスできてしまいます。この問題を悪用するには、リモートクラスタのトランスポートインターフェースが公開されている必要があります。REST API経由では悪用できません。

可用性に影響する欠陥は2件あります。1件目は「CVE-2026-103008」で、深くネストされたスクリプトジオメトリがスタック領域を使い果たします。2件目は「CVE-2026-102404」で、細工されたES|QLクエリにより、メモリ割り当てが制御不能になります。

どちらも深刻度は6.5で、Elasticsearchのノードを停止させる可能性があります。修正版はバージョン8.19.23、9.4.8、9.5.5で提供されています。

CVEdatabase access

Elastic Endpointの「CVE-2026-102413」(深刻度6.2)では、細工されたファイル名により、中国語、日本語、韓国語などの一部のWindowsロケールで、クラッシュが繰り返し発生します。その結果、リアルタイムのマルウェア防御や振る舞い検知の性能が低下したり、無効になったりするおそれがあります。

管理者はアップグレードを優先し、アップロード済みのFleetパッケージの履歴を確認してください。データセットの再利用や、インジェストパイプラインの想定外の変更がないかを調べる必要があります。パッチの適用が完了するまでは、カスタムパッケージのアップロードを信頼できるスーパーユーザーに限定してください。

ElasticはServerless環境のKibanaの欠陥を、公表前に修正済みです。Endpointの修正には、バージョン8.19.22、9.4.8、9.5.5のいずれかが必要です。影響を受ける9.2.xおよび9.3.xのラインを使い続けているユーザーは、サポート対象のリリースラインへ移行しなければなりません。

Stops Cyber threats before impact with 21 min faster MTTR. Integrate ANYRUN’s Sandbox in your SOC.

翻訳元: https://gbhackers.com/elastic-patches-14-security-flaws/

本記事は gbhackers.com の記事を翻訳・要約したものです。