Lỗ hổng

Elastic phát hành bản vá cho 14 lỗ hổng bảo mật nghiêm trọng

Elastic vừa công bố bản vá cho 14 lỗ hổng bảo mật trong Elasticsearch, Kibana và Elastic Agent, bao gồm lỗ hổng nghiêm trọng cho phép chiếm quyền điều khiển dữ liệu.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•233 lượt xem
Elastic Fixes 14 Security Flaws Including One That Lets Attackers Intercept Other Users' Data
  • Cảnh báo lỗ hổng: Elastic đã phát hành bản vá cho 14 lỗ hổng bảo mật, trong đó có lỗ hổng nghiêm trọng CVE-2026-102406 với điểm CVSS 8.8.
  • Tác động: Lỗ hổng cho phép người dùng Fleet được ủy quyền thực hiện hành vi chiếm quyền điều khiển luồng dữ liệu (data stream) của người dùng hoặc nhóm khác.
  • Phạm vi ảnh hưởng: Các phiên bản Kibana từ 8.14.0 đến 9.5.3 đều bị ảnh hưởng, yêu cầu quản trị viên cập nhật ngay lập tức lên các phiên bản mới nhất.
  • Khuyến nghị: Hạn chế quyền tải lên gói tích hợp tùy chỉnh cho đến khi hệ thống được vá hoàn toàn.

Nhóm nghiên cứu bảo mật của Elastic vừa công bố một loạt các bản vá quan trọng cho hệ sinh thái Elastic, bao gồm Elasticsearch, Kibana và Elastic Agent/Endpoint. Tổng cộng có 14 lỗ hổng bảo mật đã được xử lý, trong đó đáng chú ý nhất là lỗ hổng CVE-2026-102406, một lỗ hổng có mức độ nghiêm trọng cao với điểm số CVSS 8.8.

Phân tích chi tiết lỗ hổng CVE-2026-102406

Lỗ hổng này nằm trong quy trình cài đặt gói của Fleet, nơi hệ thống thất bại trong việc xác thực quyền sở hữu trước khi áp dụng các thiết lập tích hợp vào một luồng dữ liệu hiện có. Một kẻ tấn công có quyền cài đặt các gói Fleet tùy chỉnh có thể chiếm đoạt định danh luồng dữ liệu (data stream identifier) đang được sử dụng bởi một tenant khác mà không cần đặc quyền quản trị Elasticsearch.

Khi khai thác thành công, kẻ tấn công có thể áp dụng các thiết lập index và ingest-pipeline của riêng mình vào hạ tầng hiện có. Điều này cho phép thông tin mới được thu thập đi qua hạ tầng do kẻ tấn công kiểm soát, dẫn đến việc dữ liệu bị truy cập trái phép, sửa đổi hoặc chặn đứng việc truyền tải đến đích dự kiến. Elastic nhấn mạnh rằng việc xóa gói độc hại không đồng nghĩa với việc khắc phục hoàn toàn, quản trị viên cần kiểm tra và sửa chữa thủ công các hạ tầng bị ảnh hưởng.

Danh sách các lỗ hổng bảo mật được công bố

Dưới đây là bảng tổng hợp các lỗ hổng bảo mật chính được Elastic xử lý trong đợt cập nhật này:

Mã CVEĐiểm CVSSMô tả tác động
CVE-2026-1024068.8Chiếm quyền điều khiển luồng dữ liệu trong Fleet
CVE-2026-1030097.1Truy cập trái phép index thông qua Remote Cluster Security 2.0
CVE-2026-1030086.5Từ chối dịch vụ (DoS) thông qua scripted geometry
CVE-2026-1024046.5Từ chối dịch vụ (DoS) thông qua ES|QL queries
CVE-2026-1024136.2Crash dịch vụ Elastic Endpoint khi xử lý tên file đặc biệt

Các lỗ hổng khác và rủi ro từ chối dịch vụ

Bên cạnh lỗ hổng nghiêm trọng trên, Elastic cũng đã vá lỗ hổng CVE-2026-103009 (CVSS 7.1) liên quan đến tìm kiếm liên cụm (cross-cluster search). Lỗ hổng này cho phép một yêu cầu được chế tạo đặc biệt vượt qua kiểm tra ủy quyền, truy cập vào các index, mapping và metadata trái phép. Lưu ý rằng lỗ hổng này chỉ có thể khai thác thông qua giao diện vận chuyển cụm từ xa (remote cluster transport interface).

Ngoài ra, Elasticsearch cũng nhận được các bản vá cho các lỗ hổng từ chối dịch vụ (DoS). Cụ thể, CVE-2026-103008 cho phép người dùng đã xác thực có quyền đọc index kích hoạt đệ quy quá mức thông qua scripted geometry, dẫn đến việc node bị dừng hoạt động. Tương tự, CVE-2026-102404 cho phép các truy vấn ES|QL được chế tạo đặc biệt làm cạn kiệt bộ nhớ và gây gián đoạn tính sẵn sàng của cụm.

Khuyến nghị phòng thủ và khắc phục

Đối với thành phần Elastic Endpoint, lỗ hổng CVE-2026-102413 (CVSS 6.2) có thể gây ra tình trạng treo dịch vụ liên tục khi xử lý các tên file được chế tạo đặc biệt trong một số locale Windows nhất định (như tiếng Trung, Nhật, Hàn). Điều này làm suy yếu hoặc vô hiệu hóa các tính năng ngăn chặn mã độc và phát hiện hành vi.

⚠️ Cảnh báo quan trọng: Quản trị viên cần ngay lập tức cập nhật lên các phiên bản 8.19.22, 9.4.7, 9.5.4 (cho Kibana) và các phiên bản tương ứng cho Elasticsearch để đảm bảo an toàn. Cho đến khi hoàn tất việc vá lỗi, hãy hạn chế quyền tải lên gói tích hợp tùy chỉnh chỉ dành cho các tài khoản superuser.

Các nhà nghiên cứu bảo mật khuyến cáo các đội ngũ SOC và quản trị hệ thống nên rà soát các gói Fleet đã tải lên để phát hiện các tập dữ liệu bị sử dụng lại hoặc các thay đổi bất thường trong ingest pipelines. Việc giám sát chặt chẽ các log hệ thống và cấu hình của Fleet là bước cần thiết để phát hiện các dấu hiệu xâm nhập tiềm tàng.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề