[TLP:CLEAR] Elastic opravuje 3 zranitelnosti

Elastic opravuje 3 zranitelnosti ve svých produktech [1][2][3]. Produkty a jejich opravené verze: Elastic Cloud Enterprise - 3.8.3, 4.0.3 [1] Elastic Defend - 8.19.6, 9.1.6, 9.2.0 [2] Kibana - 8.19.7, 9.1.7, 9.2.1 [3]

Elastic Cloud Enterprise - privilege escalation (CVE-2025-37736)
CVSS 8.8 (High)

Autentizovanému vzdálenému útočníkovi s oprávněními pouze pro čtení je kvůli nesprávné autorizaci v Elastic Cloud Enterprise umožněno zvýšit svá oprávnění. Bez ohledu na opravy se doporučuje vyhledat a bezpečně odstranit všechny uživatelské a servisní účty vytvořené uživatelem "readonly" [1].

Zranitelnost se nachází v produktu Elastic Cloud Enterprise ve verzích (>3.8.0 AND <=3.8.2) OR (>4.0.0 AND <=4.0.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 31. 10. 2025.

Elastic Defend - privilege escalation (CVE-2025-37735)
CVSS 7.0 (High)

Autentizovanému lokálnímu útočníkovi je kvůli nesprávnému zachování oprávnění v Elastic Defend (Windows) umožněno nechat službu běžící jako SYSTEM odstranit libovolné soubory v systému, což může v některých případech vést k lokální eskalaci oprávnění. Uživatelé, kteří nemohou aktualizovat Defend, by měli zvážit upgrade na Windows 11 24H2 nebo novější, kde je zneužití obtížnější [2].

Zranitelnost se nachází v produktu Elastic Defend ve verzích (<=8.19.5) OR (>=9.0.0 AND <=9.1.5).

CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 6. 11. 2025.

Elastic Kibana - SSRF (CVE-2025-37734)
CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi je prostřednictvím podvržené HTTP hlavičky Origin, kterou zpracovává Kibana Observability AI Assistant umožněno vykonat SSRF útok [3].

Zranitelnost se nachází v produktu Kibana ve verzích (>=8.12.0 AND <=8.19.6) OR (>=9.1.0 AND <=9.1.6) OR (=9.2.0).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2025.


Za CESNET-CERTS Michaela Jarošová dne 13. 11. 2025.

CESNET-CERTS Logo