Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kibana de Elastic (CVE-2026-26940)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/03/2026
Última modificación:
23/03/2026

Descripción

Validación incorrecta de cantidad especificada en la entrada (CWE-1284) en el plugin de visualización Timelion en Kibana puede conducir a denegación de servicio mediante asignación excesiva (CAPEC-130). La vulnerabilidad permite a un usuario autenticado enviar una expresión Timelion especialmente diseñada que sobrescribe propiedades internas de datos de series con un valor de cantidad excesivamente grande.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.19.13 (excluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.2.7 (excluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 9.3.0 (incluyendo) 9.3.2 (excluyendo)