Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Elastic corrige 14 fallos de seguridad, uno permite interceptar datos de usuarios


Elastic ha publicado 14 avisos de seguridad que afectan a Elasticsearch, Kibana y Elastic Agent/Endpoint. Destaca una vulnerabilidad de alta severidad en Kibana (CVE-2026-102406) con una puntuación CVSS de 8.8, la cual permite que usuarios delegados de Fleet intercepten datos de otros usuarios o equipos debido a un fallo en la verificación de propiedad durante la instalación de paquetes de integración.






Elastic publicó 14 avisos de seguridad que cubren Elasticsearch, Kibana y Elastic Agent/Endpoint, incluyendo un fallo de alta severidad en Kibana que permite a los usuarios delegados de Fleet interceptar datos de otros usuarios o equipos.

Rastreado como CVE-2026-102406, el fallo de Kibana tiene una puntuación CVSS de 8.8. Afecta al proceso de instalación de paquetes de Fleet, que no verificaba la propiedad antes de aplicar la configuración de integración cargada a un flujo de datos existente.

Un atacante con permiso para instalar paquetes personalizados de Fleet podría reclamar un identificador de flujo de datos ya utilizado por otro inquilino, sin necesidad de tener privilegios administrativos directos de Elasticsearch.

Fleet podría entonces aplicar la configuración de índice y del pipeline de ingesta del atacante a la infraestructura existente. Esto permitía que la información recién ingerida pasara a través de infraestructura controlada por el atacante, exponiéndola a acceso no autorizado y modificaciones, al tiempo que detenía la entrega a su destino previsto.

Elastic advirtió que la interceptación podría continuar después de eliminar el paquete malicioso. Por lo tanto, debes examinar y reparar por separado la infraestructura afectada en lugar de tratar la eliminación del paquete como una remediación completa.

Elastic corrige 14 fallos de seguridad

Aquí, “inquilino” se refiere a usuarios o equipos dentro de un mismo despliegue de Kibana, no a clientes separados de Elastic Cloud. El problema afecta a las versiones de Kibana 8.14.0 hasta 8.19.21, 9.0.0 hasta 9.4.6, y 9.5.0 hasta 9.5.3.

Las correcciones llegaron en las versiones 8.19.22, 9.4.7 y 9.5.4. Tanto las instalaciones autogestionadas como las alojadas en Elastic Cloud están afectadas cuando los usuarios delegados pueden cargar paquetes de integración personalizados. Otro fallo de alta severidad, CVE-2026-103009, tiene una puntuación de 7.1 y afecta a la búsqueda entre clústeres utilizando Remote Cluster Security 2.0.

Una solicitud especialmente diseñada puede superar la autorización contra un índice permitido mientras accede a un índice diferente y no autorizado, exponiendo documentos, mapeos y metadatos. Requiere acceso a través de la interfaz de transporte del clúster remoto y no puede explotarse a través de la API REST.

Elasticsearch también recibió correcciones para debilidades de denegación de servicio. El CVE-2026-103008 permite que un usuario autenticado con acceso de lectura al índice provoque una recursión excesiva a través de geometría programada, terminando un nodo.

El CVE-2026-102404 permite que consultas ES|QL diseñadas agoten la memoria e interrumpan repetidamente la disponibilidad del clúster. Ambos tienen puntuaciones CVSS de 6.5 y están corregidos en 8.19.23, 9.4.8 y 9.5.5.

El CVE-2026-102413 de Elastic Endpoint, calificado con 6.2, puede causar bloqueos repetidos al procesar nombres de archivos diseñados bajo ciertas configuraciones regionales de Windows, incluyendo chino, japonés y coreano. Estos bloqueos pueden debilitar o desactivar la prevención de malware y la detección conductual.

Debes instalar las versiones corregidas aplicables y revisar las notas de actualización. Hasta que Kibana esté parcheado, Elastic recomienda restringir la carga de paquetes personalizados únicamente a superusuarios totales.

Los investigadores deben revisar los paquetes de Fleet cargados en busca de conjuntos de datos reutilizados y cambios inesperados en los pipelines de ingesta existentes. Elastic remedió el fallo de Kibana en Cloud Serverless antes de su divulgación.



Fuentes:
https://cybersecuritynews.com/elastic-fixes-14-security-flaws/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.