Kibana 8.x < 8.19.20 / 9.x < 9.4.5 複数の脆弱性(ESA-2026-92 / ESA-2026-98 / ESA-2026-100 / ESA-2026-104 / ESA-2026-105 / ESA-2026-106 / ESA-2026-110)

high Nessus プラグイン ID 338743

概要

リモートホストは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされているKibanaのバージョンは、8.19.20より前の8.x、または9.4.5より前の9.xです。したがって、 ESA-2026-92、 ESA-2026-98、 ESA-2026-100、 ESA-2026-104、 ESA-2026-105、 ESA-2026-106 、 ESA-2026-110 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- Kibanaの認証の欠如(CWE-862)は、権限の悪用を介して、空間を越えた情報漏えいと不正なデータ変更を引き起こす可能性があります(CAPEC-122)。Kibana Machine Learningは、昇格された内部権限でElasticsearch操作を実行し、リクエストごとのスペースフィルターに依存して、あるスペースの機械学習データを別のスペースから分離します。機械学習機能の一部はそのフィルターを適用しなかったため、1 つのスペースから発行された操作は、デプロイ内のすべてのスペースの機械学習データに対して実行されていました。(CVE-2026-72675)

- Kibanaの無制限またはスロットリングのないリソース割り当て(CWE-770)は、過剰な割り当てを介してサービス拒否を引き起こす可能性があります(CAPEC-130)。アラート機能の読み取り専用権限を持つ認証されたユーザーが、特別に細工された無効な形式のペイロードを送信し、Kibanaプロセスに過剰なリソースを消費させる可能性があります。1 つのリクエストで、Kibana はプロセスが再起動されるまですべてのユーザーのリクエストを処理できません。(CVE-2026-72651)

- Kibanaの無制限またはスロットリングのないリソース割り当て(CWE-770)は、過剰な割り当てを介してサービス拒否を引き起こす可能性があります(CAPEC-130)。権限の低いアクセスのみを保持する認証されたユーザーによってKibana視覚化機能に送信された、特別に細工された無効な形式のペイロードは、使用前に正しく検証されません。このリクエストを処理すると、Kibanaプロセスで際限のないメモリ増加が発生し、利用可能なメモリが使い果たされるとホストによって終了します。その後、サービスが再起動されるまで、すべてのユーザーがKibanaを利用できなくなります。(CVE-2026-72659)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Kibanaバージョン 8.19.20、 9.4.5 以降に更新してください。

参考資料

http://www.nessus.org/u?2c2c4e7f

http://www.nessus.org/u?4210dad2

http://www.nessus.org/u?571facd0

http://www.nessus.org/u?6f400d16

http://www.nessus.org/u?84923ccd

http://www.nessus.org/u?bdf8d2c7

http://www.nessus.org/u?dc24a6ef

プラグインの詳細

深刻度: High

ID: 338743

ファイル名: kibana_esa_2026_92.nasl

バージョン: 1.1

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/8/21

更新日: 2026/8/21

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.5

パーセンタイル: 51.8

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:P/A:N

CVSS スコアのソース: CVE-2026-72675

CVSS v3

リスクファクター: High

基本値: 7.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

脆弱性情報

CPE: cpe:/a:elasticsearch:kibana

必要な KB アイテム: installed_sw/Kibana

パッチ公開日: 2026/8/13

脆弱性公開日: 2026/8/13

参照情報

CVE: CVE-2026-72650, CVE-2026-72651, CVE-2026-72655, CVE-2026-72659, CVE-2026-72663, CVE-2026-72667, CVE-2026-72675

CWE: 407, 639, 770, 862, 915

IAVB: 2026-B-0232