Elasticは、ElasticsearchやKibanaおよび関連コンポーネントにまたがる多数の脆弱性を修正しました。修正内容は、Discussフォーラムのセキュリティ告知ボードに、一連のESA-2026アドバイザリとして公開されています。
脆弱性の種類は、サービス拒否(DoS)から権限昇格、不正なデータ削除まで多岐にわたります。
Elastic Discussフォーラムで公開されたセキュリティ更新情報によると、Elasticは2026年9月25日の1日だけで11件のアドバイザリを投稿しました。対象はElasticsearch(ESA-2026-170、176、179、180、182、183、184)とKibana(ESA-2026-85、103、139、181)です。
修正の大半は、Elasticsearch 8.19.22、9.4.7、9.5.3/9.5.4、およびKibana 8.19.22、9.4.7、9.5.3に含まれています。さらにElasticsearchの更新(ESA-2026-197)が10月6日に公開されました。
これに先立つ更新は9月1日と3日に公開されており、Kibana、Fleet Server、Filebeat、APM Server、Elastic Agentが対象です。
Kibanaで最も深刻なのは、Agent Builderに存在するCWE-441「confused deputy(混乱した代理人)」型の欠陥CVE-2026-72668(ESA-2026-85)で、CVSSスコアは7.3(High)です。共有エージェントを編集できる非管理者ユーザーが、そのエージェントを後から操作したより高い権限を持つユーザーの身元で、特権操作を実行させることが可能でした。
同じユーザーがワークフローも作成できる場合、Kibanaand Elasticsearchクラスター全体の管理者権限を奪われるおそれがあります。影響を受けるのはKibana 9.4.0から9.4.6で、9.4.7および9.5.0で修正されました。アドバイザリによると、この修正ではWorkflows機能がすべて削除されます。
Elasticは、悪用の兆候を確認するためにKibanaの監査ログを調べるよう勧めています。具体的には、非管理者によるAgent Builderの設定変更に加え、特権ユーザーのAgent Builder操作と時期が重なるElasticsearchのユーザー、ロール、APIキーの作成・変更を確認するよう挙げています。
CVE-2026-78582(ESA-2026-139)は、Kibanaに存在する認可欠如の欠陥(CWE-862)で、データが不正に削除されるおそれがあります。8.19.22、9.4.7、9.5.3で修正されました。
10月6日のElasticsearchアドバイザリは、特定のインデックスに限定したロール管理を委任する、デフォルトでは無効の権限における不適切な認可(CWE-863)を取り上げています。この権限の範囲が完全には適用されないため、権限昇格が可能になります。
複数のアドバイザリは、リソースの無制限な消費(CWE-400)に関するものです。
CVE-2026-94400は、あらゆる構成のKibana 8.0.0から8.19.21、9.0.0から9.4.6、9.5.0から9.5.2に影響します。Elasticsearchの欠陥はネットワーク経由で到達可能で、CVEに応じて低権限または高権限が必要です。
Elasticはまた、これらの欠陥のいくつかについては、公開前にElastic Cloud Serverlessにパッチを適用済みだと説明しています。
対策として、管理者はElasticの ローリングアップグレード手順に従い、利用中のリリースラインに応じて、ElasticsearchとKibanaを8.19.22、9.4.7、9.5.3、9.5.4以降のいずれかに更新してください。
セキュリティ担当者は、共有Agent Builderエージェントの編集者とワークフローの作成者を見直し、委任されたロール管理権限を監査し、上記の兆候をKibanaの監査ログから探す必要があります。あわせて、Elastic Agent、Fleet Server、Filebeat、APM Serverも、各アドバイザリに記載されたバージョンに更新してください。
CVEの詳細とコンポーネントのバージョンについては、Elasticのアドバイザリが正式な情報源です。
翻訳元: https://cyberpress.org/elastic-14-security-flaws/