Vulnerabilidad en Kibana de Elastic (CVE-2026-0531)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2026
Última modificación:
22/01/2026
Descripción
Asignación de Recursos Sin Límites o Limitación (CWE-770) en Kibana Fleet puede conducir a una Asignación Excesiva (CAPEC-130) a través de una solicitud de recuperación masiva especialmente diseñada. Esto requiere que un atacante tenga privilegios de bajo nivel equivalentes al rol de visor, que otorga acceso de lectura a las políticas de agente. La solicitud diseñada puede hacer que la aplicación realice operaciones redundantes de recuperación de base de datos que consumen memoria inmediatamente hasta que el servidor se bloquea y deja de estar disponible para todos los usuarios.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* | 7.10.0 (incluyendo) | 7.17.29 (excluyendo) |
| cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.19.10 (excluyendo) |
| cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 9.1.10 (excluyendo) |
| cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* | 9.2.0 (incluyendo) | 9.2.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



