Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kibana de Elastic (CVE-2026-33460)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/04/2026
Última modificación:
24/07/2026

Descripción

Autorización incorrecta (CWE-863) en Kibana puede conducir a la revelación de información entre espacios a través de Abuso de Privilegios (CAPEC-122). Un usuario con privilegios de gestión de agentes de Fleet en un espacio de Kibana puede recuperar detalles de la política del servidor de Fleet de otros espacios a través de un endpoint de inscripción interno. El endpoint omite los controles de acceso con ámbito de espacio al usar un cliente interno sin ámbito, devolviendo identificadores operativos, nombres de políticas, estado de gestión y detalles de vinculación de infraestructura de espacios a los que el usuario no está autorizado a acceder.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.19.14 (excluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.2.8 (excluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 9.3.0 (incluyendo) 9.3.3 (excluyendo)