Elastic phát hành bản vá cho 14 lỗ hổng bảo mật nghiêm trọng
Elastic vừa công bố bản vá cho 14 lỗ hổng bảo mật trong Elasticsearch, Kibana và Elastic Agent, bao gồm lỗ hổng nghiêm trọng cho phép chiếm quyền điều khiển dữ liệu.

- Cảnh báo lỗ hổng: Elastic đã phát hành bản vá cho 14 lỗ hổng bảo mật, trong đó có lỗ hổng nghiêm trọng CVE-2026-102406 với điểm CVSS 8.8.
- Tác động: Lỗ hổng cho phép người dùng Fleet được ủy quyền thực hiện hành vi chiếm quyền điều khiển luồng dữ liệu (data stream) của người dùng hoặc nhóm khác.
- Phạm vi ảnh hưởng: Các phiên bản Kibana từ 8.14.0 đến 9.5.3 đều bị ảnh hưởng, yêu cầu quản trị viên cập nhật ngay lập tức lên các phiên bản mới nhất.
- Khuyến nghị: Hạn chế quyền tải lên gói tích hợp tùy chỉnh cho đến khi hệ thống được vá hoàn toàn.
Nhóm nghiên cứu bảo mật của Elastic vừa công bố một loạt các bản vá quan trọng cho hệ sinh thái Elastic, bao gồm Elasticsearch, Kibana và Elastic Agent/Endpoint. Tổng cộng có 14 lỗ hổng bảo mật đã được xử lý, trong đó đáng chú ý nhất là lỗ hổng CVE-2026-102406, một lỗ hổng có mức độ nghiêm trọng cao với điểm số CVSS 8.8.
Phân tích chi tiết lỗ hổng CVE-2026-102406
Lỗ hổng này nằm trong quy trình cài đặt gói của Fleet, nơi hệ thống thất bại trong việc xác thực quyền sở hữu trước khi áp dụng các thiết lập tích hợp vào một luồng dữ liệu hiện có. Một kẻ tấn công có quyền cài đặt các gói Fleet tùy chỉnh có thể chiếm đoạt định danh luồng dữ liệu (data stream identifier) đang được sử dụng bởi một tenant khác mà không cần đặc quyền quản trị Elasticsearch.
Khi khai thác thành công, kẻ tấn công có thể áp dụng các thiết lập index và ingest-pipeline của riêng mình vào hạ tầng hiện có. Điều này cho phép thông tin mới được thu thập đi qua hạ tầng do kẻ tấn công kiểm soát, dẫn đến việc dữ liệu bị truy cập trái phép, sửa đổi hoặc chặn đứng việc truyền tải đến đích dự kiến. Elastic nhấn mạnh rằng việc xóa gói độc hại không đồng nghĩa với việc khắc phục hoàn toàn, quản trị viên cần kiểm tra và sửa chữa thủ công các hạ tầng bị ảnh hưởng.
Danh sách các lỗ hổng bảo mật được công bố
Dưới đây là bảng tổng hợp các lỗ hổng bảo mật chính được Elastic xử lý trong đợt cập nhật này:
| Mã CVE | Điểm CVSS | Mô tả tác động |
|---|---|---|
| CVE-2026-102406 | 8.8 | Chiếm quyền điều khiển luồng dữ liệu trong Fleet |
| CVE-2026-103009 | 7.1 | Truy cập trái phép index thông qua Remote Cluster Security 2.0 |
| CVE-2026-103008 | 6.5 | Từ chối dịch vụ (DoS) thông qua scripted geometry |
| CVE-2026-102404 | 6.5 | Từ chối dịch vụ (DoS) thông qua ES|QL queries |
| CVE-2026-102413 | 6.2 | Crash dịch vụ Elastic Endpoint khi xử lý tên file đặc biệt |
Các lỗ hổng khác và rủi ro từ chối dịch vụ
Bên cạnh lỗ hổng nghiêm trọng trên, Elastic cũng đã vá lỗ hổng CVE-2026-103009 (CVSS 7.1) liên quan đến tìm kiếm liên cụm (cross-cluster search). Lỗ hổng này cho phép một yêu cầu được chế tạo đặc biệt vượt qua kiểm tra ủy quyền, truy cập vào các index, mapping và metadata trái phép. Lưu ý rằng lỗ hổng này chỉ có thể khai thác thông qua giao diện vận chuyển cụm từ xa (remote cluster transport interface).
Ngoài ra, Elasticsearch cũng nhận được các bản vá cho các lỗ hổng từ chối dịch vụ (DoS). Cụ thể, CVE-2026-103008 cho phép người dùng đã xác thực có quyền đọc index kích hoạt đệ quy quá mức thông qua scripted geometry, dẫn đến việc node bị dừng hoạt động. Tương tự, CVE-2026-102404 cho phép các truy vấn ES|QL được chế tạo đặc biệt làm cạn kiệt bộ nhớ và gây gián đoạn tính sẵn sàng của cụm.
Khuyến nghị phòng thủ và khắc phục
Đối với thành phần Elastic Endpoint, lỗ hổng CVE-2026-102413 (CVSS 6.2) có thể gây ra tình trạng treo dịch vụ liên tục khi xử lý các tên file được chế tạo đặc biệt trong một số locale Windows nhất định (như tiếng Trung, Nhật, Hàn). Điều này làm suy yếu hoặc vô hiệu hóa các tính năng ngăn chặn mã độc và phát hiện hành vi.
⚠️ Cảnh báo quan trọng: Quản trị viên cần ngay lập tức cập nhật lên các phiên bản 8.19.22, 9.4.7, 9.5.4 (cho Kibana) và các phiên bản tương ứng cho Elasticsearch để đảm bảo an toàn. Cho đến khi hoàn tất việc vá lỗi, hãy hạn chế quyền tải lên gói tích hợp tùy chỉnh chỉ dành cho các tài khoản superuser.
Các nhà nghiên cứu bảo mật khuyến cáo các đội ngũ SOC và quản trị hệ thống nên rà soát các gói Fleet đã tải lên để phát hiện các tập dữ liệu bị sử dụng lại hoặc các thay đổi bất thường trong ingest pipelines. Việc giám sát chặt chẽ các log hệ thống và cấu hình của Fleet là bước cần thiết để phát hiện các dấu hiệu xâm nhập tiềm tàng.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



