Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kibana de Elastic (CVE-2026-0543)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
13/01/2026
Última modificación:
22/01/2026

Descripción

La Validación de Entrada Incorrecta (CWE-20) en el Conector de Correo Electrónico de Kibana puede permitir a un atacante causar una Asignación Excesiva (CAPEC-130) a través de un parámetro de dirección de correo electrónico especialmente diseñado. Esto requiere que un atacante tenga acceso autenticado con privilegios de nivel de vista suficientes para ejecutar acciones del conector. La aplicación intenta procesar un formato de correo electrónico especialmente diseñado, lo que resulta en una indisponibilidad completa del servicio para todos los usuarios hasta que se realice un reinicio manual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.17.29 (incluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.19.0 (excluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.1.10 (excluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 9.2.0 (incluyendo) 9.2.4 (excluyendo)