Κρίσιμες ευπάθειες ασφαλείας απειλούν εταιρικά clusters που βασίζονται στο Elastic Stack. Το σοβαρότερο κενό στο Kibana Fleet επιτρέπει υποκλοπή τηλεμετρίας μεταξύ διαφορετικών ομάδων. Οι διαχειριστές υποδομών οφείλουν να ελέγξουν άμεσα τα ingest pipelines τους.
- Το CVE-2026-102406 (CVSS 8.8) επιτρέπει σε απλούς χρήστες Fleet να καταλαμβάνουν data streams άλλων ομάδων στο ίδιο cluster.
- Η αφαίρεση του κακόβουλου πακέτου δεν επαναφέρει τη ροή δεδομένων, απαιτώντας χειροκίνητη επιδιόρθωση των pipelines.
- Διορθώσεις διατέθηκαν στις εκδόσεις 8.19.22, 9.4.7 και 9.5.4, ενώ επηρεάζονται επίσης τα cross-cluster search και Elastic Endpoint.
Πώς λειτουργεί η υποκλοπή στο Fleet
Η ευπάθεια CVE-2026-102406 χτυπά την καρδιά της διαχείρισης Elastic Agent. Όταν ένας εξουσιοδοτημένος διαχειριστής εγκαθιστά custom integration package μέσω Fleet, το Kibana παρέλειπε να επαληθεύσει την κυριότητα του εκάστοτε data stream.
Αυτό σημαίνει ότι ένας χρήστης με περιορισμένα δικαιώματα διαχείρισης πακέτων μπορούσε να δηλώσει αναγνωριστικό που ανήκει σε άλλη ομάδα. Χωρίς δικαιώματα πλήρους διαχειριστή στο Elasticsearch, το σύστημα εφάρμοζε τα δικά του ingest pipelines και ρυθμίσεις ευρετηρίου πάνω στην υπάρχουσα παραγωγική υποδομή.
Στην πράξη, τα νέα εισερχόμενα logs κατευθύνονται σε υποδομή του επιτιθέμενου. Εκείνος αποκτά πλήρη πρόσβαση ανάγνωσης και τροποποίησης ευαίσθητων αρχείων καταγραφής, ενώ η κανονική ροή προς τον αρχικό προορισμό διακόπτεται οριστικά.
Διαρροή ευρετηρίων και επιθέσεις DoS
Το πακέτο ενημερώσεων της εταιρείας καλύπτει 14 συνολικά κενά ασφαλείας. Το CVE-2026-103009 (CVSS 7.1) αφορά το cross-cluster search με Remote Cluster Security 2.0. Ένα ειδικά διαμορφωμένο αίτημα παρακάμπτει τον έλεγχο εξουσιοδότησης, επιτρέποντας πρόσβαση σε μη εγκεκριμένα indices μέσω του εσωτερικού transport interface.
Παράλληλα, τα DoS vulnerabilities CVE-2026-103008 και CVE-2026-102404 απειλούν άμεσα τη διαθεσιμότητα των κόμβων. Το πρώτο προκαλεί ατέρμονη αναδρομή μέσω scripted geometry, ενώ το δεύτερο εξαντλεί τη μνήμη RAM μέσω κακόβουλων ερωτημάτων ES|QL.
Στα τερματικά, το Elastic Endpoint (CVE-2026-102413) καταρρέει κατά την επεξεργασία αρχείων σε συγκεκριμένα Windows locales. Η αστοχία αυτή αφήνει το σύστημα εκτεθειμένο, απενεργοποιώντας σιωπηλά τον μηχανισμό behavioral detection.
| CVE Identifier | CVSS Score | Επηρεαζόμενο Υποσύστημα | Εκδόσεις Επίλυσης |
|---|---|---|---|
| CVE-2026-102406 | 8.8 (High) | Kibana Fleet Integrations | 8.19.22, 9.4.7, 9.5.4 |
| CVE-2026-103009 | 7.1 (High) | Cross-Cluster Transport Search | 8.19.22, 9.4.7, 9.5.4 |
| CVE-2026-103008 | 6.5 (Medium) | Scripted Geometry Engine | 8.19.23, 9.4.8, 9.5.5 |
| CVE-2026-102404 | 6.5 (Medium) | ES|QL Memory Allocation | 8.19.23, 9.4.8, 9.5.5 |
Οδηγός ελέγχου και άμεσης αποκατάστασης
Η αναβάθμιση του λογισμικού αποτελεί μόνο το πρώτο βήμα. Αν διαχειρίζεσαι on-premise Elastic cluster ή Elastic Cloud deployment με delegated permissions, πρέπει να περιορίσεις αμέσως τα δικαιώματα upload πακέτων Fleet αποκλειστικά σε superusers.
Εξέτασε άμεσα τη λίστα των εγκατεστημένων Fleet packages στο Kibana. Αναζήτησε datasets που επαναχρησιμοποιούν ονόματα παραγωγικών streams και έλεγξε τα index templates για απροσδόκητες αλλαγές. Για ανάλυση ύποπτων payloads, μπορείς να συμβουλευτείς εργαλεία ανάλυσης κακόβουλου κώδικα και sandboxing.
Για τα clusters που βασίζονται σε Remote Cluster Security 2.0, περιόρισε την πρόσβαση στο transport port (συνήθως 9300 TCP) μόνο σε έμπιστα εσωτερικά subnets. Η απαγόρευση έκθεσης του transport interface εκτός VPC εξουδετερώνει το διάνυσμα επίθεσης του CVE-2026-103009.
Ο κρυφός κίνδυνος των lingering pipelines
Το πιο επικίνδυνο στοιχείο του CVE-2026-102406 είναι η παραμονή των τροποποιήσεων. Η απλή διαγραφή του κακόβουλου πακέτου από το UI του Fleet δεν επαναφέρει τις παραμέτρους του ingest pipeline στην αρχική τους κατάσταση.
Η εμπειρία μας με παρόμοιες αρχιτεκτονικές data ingestion δείχνει ότι τα pipeline definitions συχνά παραμένουν ορφανά μέσα στο cluster state. Αυτό σημαίνει πως τα δεδομένα σου συνεχίζουν να περνούν από αλλοιωμένα φίλτρα ακόμα και μετά τον καθαρισμό του Fleet.
Οι ομάδες SOC οφείλουν να συγκρίνουν τα ενεργά ingest pipelines με τα εγκεκριμένα infrastructure-as-code manifests τους. Οποιαδήποτε απόκλιση σε processors όπως set, drop ή αποστολή σε εξωτερικά webhooks πρέπει να αντιμετωπίζεται ως ενεργό συμβάν παραβίασης.
Η άποψή μας στο TechNoid
Η Elastic έκανε εξαιρετική δουλειά προστατεύοντας τους Cloud Serverless πελάτες της πριν τη δημοσιοποίηση. Ωστόσο, η αρχιτεκτονική του Fleet αποδεικνύεται προβληματική όταν εφαρμόζεται λογική multi-tenancy μέσα στο ίδιο deployment.
Το να επιτρέπεται σε delegated roles η αντικατάσταση παγκόσμιων ingest pipelines χωρίς αυστηρό cryptographic signing αποτελεί δομικό σφάλμα. Αν βασίζεσαι στο Elastic Stack για κρίσιμα SIEM δεδομένα, μην επαναπαύεσαι στα αυτόματα patches: έλεγξε manual κάθε data stream σήμερα.
Συχνές Ερωτήσεις για τα Κενά Ασφαλείας Elastic
Επηρεάζονται οι συνδρομητές Elastic Cloud;
Οι χρήστες Elastic Cloud Hosted επηρεάζονται αν επιτρέπουν custom Fleet uploads, ενώ στο Cloud Serverless η ευπάθεια επιδιορθώθηκε πριν τη δημοσίευση.
Αρκεί να διαγράψω το ύποπτο πακέτο από το Fleet;
Όχι, η αφαίρεση του πακέτου δεν επαναφέρει τις ρυθμίσεις του ingest pipeline και απαιτείται χειροκίνητος έλεγχος των index templates.
Ποιες εκδόσεις Kibana είναι ευάλωτες στο CVE-2026-102406;
Επηρεάζονται οι σειρές 8.14.0 έως 8.19.21, 9.0.0 έως 9.4.6, καθώς και 9.5.0 έως 9.5.3.
Μπορεί το CVE-2026-103009 να γίνει exploit μέσω REST API;
Όχι, η εκμετάλλευση απαιτεί απευθείας πρόσβαση στο remote cluster transport interface και δεν λειτουργεί μέσω standard REST endpoints.
Ποιο είναι το άμεσο μέτρο προστασίας πριν την αναβάθμιση;
Περιόρισε άμεσα το δικαίωμα εγκατάστασης custom Fleet integration packages αποκλειστικά στους χρήστες με ρόλο superuser.

