Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-63136

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
21/07/2026
Última modificación:
07/08/2026

Descripción

*** Pendiente de traducción *** Uncontrolled Resource Consumption (CWE-400) in Elasticsearch can lead to denial of service via Excessive Allocation (CAPEC-130). A user with search privileges can submit a specially crafted search request that causes a data node to exhaust available heap memory, resulting in node unavailability and cluster degradation. An attacker could leverage this vulnerability to cause cluster downtime requiring manual intervention to restore service.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.19.15 (excluyendo)
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.2.9 (excluyendo)
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 9.3.0 (incluyendo) 9.3.4 (excluyendo)