Kerentanan  ·  2026-09-27

Kibana Agent Builder 'confused deputy' privilege escalation to full Kibana/Elasticsearch admin (CVE-2026-72668)

KerentananHigh dampakGlobalCVE-2026-72668
Elastic ESA-2026-85 (2026-09-25) memperbaiki CVE-2026-72668 (CVSS 7.3): kombinasi Agent Builder + Workflows yang diperkenalkan pada 9.4.0 memungkinkan pengguna berprivilege rendah menyebabkan interaksi agen pengguna berprivilege lebih tinggi mengeksekusi pekerjaan berprivilege. Diperbaiki di Kibana 9.4.7/9.5.0; Elastic Cloud Serverless telah diperbaiki sebelum pengungkapan publik.
Pola confused deputy dalam runtime agen berarti lapisan agenik itu sendiri menjadi jembatan eskalasi privilege melintasi batas identitas — seorang non-admin mengedit agen yang kemudian bertindak dengan kekuatan admin saat admin menyentuhnya. Untuk deployment AI, perlakukan konfigurasi agen sebagai data berprivilege dan nonaktifkan Workflows jika tidak diperlukan sampai 9.4.7/9.5.0 diterapkan.
Pengguna non-administratif dengan hak istimewa Agent Builder mengedit agen bersama; ketika pengguna berprivilege lebih tinggi kemudian berinteraksi dengan agen tersebut, operasi berprivilege dijalankan atas identitas pengguna berprivilege (proxy/confused deputy yang tidak disengaja). Jika penyerang yang sama dapat menulis workflow, eskalasi meluas hingga kendali administratif penuh atas Kibana dan cluster Elasticsearch.
Tingkatkan Kibana ke 9.4.7 atau 9.5.0; sementara itu: nonaktifkan fitur Workflows dan tinjau/hapus workflow buatan non-admin yang dilampirkan ke agen.
Elastic ESA-2026-85 (Kibana 9.4.7/9.5.0)NVD - CVE-2026-72668
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →