Plusieurs failles dans Elastic exposent les systèmes
Des failles critiques dans Elastic permettent une élévation de privilèges, un DDoS et une fuite de données.
Multiples vulnérabilités dans les produits Elastic (25 septembre 2026)
Le CERT-FR a publié un avis du 25 septembre 2026 (N° CERTFR-2026-AVI-1228) concernant huit vulnérabilités dans les produits Elastic, couvrant Elasticsearch et Kibana. Ces vulnérabilités, référencées par des CVE (CVE-2026-72662 à CVE-2026-94408), permettent à un attaquant de contourner la politique de sécurité, d'élèver des privilèges, de provoquer un déni de service à distance ou d'atteindre la confidentialité des données. Les versions affectées incluent Elasticsearch 8.19.x avant 8.19.22, 9.4.x avant 9.4.7, 9.5.x avant 9.5.4, et Kibana 9.5.x avant 9.5.3, 9.x avant 9.4.7, ainsi que versions antérieures à 8.19.22. Les correctifs sont disponibles dans plusieurs bulletins de sécurité Elastic (ESA-2026-85 à ESA-2026-184) publiés le même jour. Les références CVE sont listées et accessibles via le site CVE.org.
- CVE-2026-72662 : Vulnérabilité dans Elasticsearch permettant une élévation de privilèges via une injection de requête malveillante.
- CVE-2026-72668 : Problème de gestion des autorisations dans Kibana, exposant des données sensibles.
- CVE-2026-78582, CVE-2026-82294, CVE-2026-82300 : Vulnérabilités de type déni de service à distance dans Elasticsearch et Kibana.
- CVE-2026-94396 à CVE-2026-94408 : Failles dans la gestion des jetons d'authentification, permettant un contournement de la politique de sécurité.
- Tous les produits concernés doivent être mis à jour à l’aide des versions correctives disponibles dans les bulletins ESA-2026-85 à ESA-2026-184 (ex. : ESA-2026-176 pour Elasticsearch 9.5.4).