Kibana 9.0.x < 9.4.7 / 9.5.x < 9.5.4 不適切な認証(ESA-2026-187)

high Nessus プラグイン ID 363428

概要

リモートホストは、不適切な認証の脆弱性による影響を受けます。

説明

リモートホストにインストールされているKibanaのバージョンは、9.4.7より前の9.0.x、または9.5.4より前の9.5.xです。したがって、ESA-2026-187 のアドバイザリに記載されている脆弱性の影響を受けます。

- Kibanaのユーザー制御キー(CWE-639)による認証バイパスが、クロステナントデータの傍受を引き起こす可能性があります。この文脈では、テナントとは、別のElastic Cloud組織や顧客ではなく、同じKibanaデプロイを共有するユーザーまたはチームを指します。Kibanaのフリートパッケージインストールプロセスでは、委任されたフリートパッケージ管理権限を保持しているユーザーが、直接のElasticsearch管理者権限を持たずに、別のテナントによってすでに使用されているデータストリーム識別子を要求する可能性があります。Fleetがアップロードされたパッケージで生成されたインデックスと取り込みパイプライン設定を既存のインフラストラクチャに適用する前に、その識別子の所有権が検証されなかったため、攻撃者が制御下にあるインフラストラクチャを通じて既存のテナントのデータストリームをリダイレクトする可能性があります。これにより、影響を受けるテナントのその後取り込まれたデータが不正な開示や変更にさらされ、データが意図された場所に到達できなくなりました。悪意のあるパッケージが削除された後も傍受が継続する可能性があり、影響を受けるインフラストラクチャを別途修正する必要があります。(CVE-2026-102406)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

お使いのリリースブランチに応じて、Kibanaバージョン 9.4.7、または 9.5.4 以降にアップグレードしてください。

参考資料

https://discuss.elastic.co/t/390860

プラグインの詳細

深刻度: High

ID: 363428

ファイル名: kibana_esa_2026_187.nasl

バージョン: 1.1

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/10/6

更新日: 2026/10/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.6

パーセンタイル: 98.25

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-102406

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:elasticsearch:kibana

必要な KB アイテム: installed_sw/Kibana

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/10/6

脆弱性公開日: 2026/10/6

参照情報

CVE: CVE-2026-102406