Vulnerabilidad en Kibana de Elastic (CVE-2026-33460)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/04/2026
Última modificación:
24/07/2026
Descripción
Autorización incorrecta (CWE-863) en Kibana puede conducir a la revelación de información entre espacios a través de Abuso de Privilegios (CAPEC-122). Un usuario con privilegios de gestión de agentes de Fleet en un espacio de Kibana puede recuperar detalles de la política del servidor de Fleet de otros espacios a través de un endpoint de inscripción interno. El endpoint omite los controles de acceso con ámbito de espacio al usar un cliente interno sin ámbito, devolviendo identificadores operativos, nombres de políticas, estado de gestión y detalles de vinculación de infraestructura de espacios a los que el usuario no está autorizado a acceder.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.19.14 (excluyendo) |
| cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 9.2.8 (excluyendo) |
| cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* | 9.3.0 (incluyendo) | 9.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



