Elastic、Elasticsearch・Kibanaなど14件の脆弱性を修正 最大CVSS 8.8、権限昇格やデータ横取りの恐れ

セキュリティニュース

投稿日時: 更新日時:

Elastic、Elasticsearch・Kibanaなど14件の脆弱性を修正 最大CVSS 8.8、権限昇格やデータ横取りの恐れ

Elasticは2026年10月6日、Elasticsearch、Kibana、Elastic Agent / Endpointに影響する14件のセキュリティアドバイザリを公開しました。

Elastic公式のSecurity Announcementsを確認すると、内訳はElasticsearchが10件、Kibanaが3件、Elastic Agent / Endpointが1件です。最も深刻度が高いのはKibanaの「CVE-2026-102406」で、CVSS v3.1スコアは8.8(High)。条件を満たす環境では、権限の限定されたユーザーが別ユーザーやチームのデータストリームを自ら制御する処理へ転送し、データを取得・改変できる可能性があります。

このほか、Elasticsearchでクラスタ管理者権限まで拡大できる可能性がある「CVE-2026-103007」、クロスクラスタ検索で権限のないインデックス情報へアクセスできる「CVE-2026-103009」、低権限ユーザーからノード停止を引き起こせる複数のDoS脆弱性などが修正されています。

Elasticが公開した14件の脆弱性のサマリー

  • Elasticが2026年10月6日に14件のセキュリティアドバイザリを公開
  • Elasticsearchが10件、Kibanaが3件、Elastic Agent / Endpointが1件
  • 最も高いCVSSはKibanaのCVE-2026-102406で8.8(High)
  • CVE-2026-102406ではFleetの権限制御不備により、別テナントのデータを取得・改変できる可能性
  • ElasticsearchのCVE-2026-103007はCVSS 7.2(High)で、条件次第ではクラスタの管理者権限まで昇格可能
  • ElasticsearchのCVE-2026-103009はCVSS 7.1(High)で、クロスクラスタ検索時に権限のないインデックス情報へアクセスできる可能性
  • 複数のElasticsearch脆弱性は、低権限の認証済みユーザーによるDoSにつながる
  • Elastic Endpointでは、日本語・中国語・韓国語など特定のWindowsロケールで細工したファイル名によりプロセスが繰り返し停止する可能性
  • 一部の古い9.xリリースラインには修正版が提供されず、サポート中のリリースラインへの移行が必要
  • Elastic Cloud Serverlessでは、多くの脆弱性が公開前に修正済みとされています

2026年10月6日に公開された14件

ESA CVE 製品 CVSS 主な影響 主な修正版
ESA-2026-185 CVE-2026-102404 Elasticsearch 6.5 メモリ枯渇によるDoS 8.19.23 / 9.4.8 / 9.5.5
ESA-2026-187 CVE-2026-102406 Kibana 8.8 他テナントのデータ取得・改変 8.19.22 / 9.4.7 / 9.5.4
ESA-2026-188 CVE-2026-102407 Elasticsearch 5.4 権限外のデータストリーム変更 8.19.19 / 9.3.8 / 9.4.4
ESA-2026-189 CVE-2026-102408 Elasticsearch 4.3 正規表現処理によるCPU負荷・DoS 8.19.22 / 9.4.8 / 9.5.5
ESA-2026-190 CVE-2026-102409 Elasticsearch 6.5 再帰処理によるノード停止 9.4.8 / 9.5.5
ESA-2026-191 CVE-2026-102410 Kibana 4.3 権限制御不備による情報開示 9.4.0以降
ESA-2026-192 CVE-2026-102411 Elasticsearch 6.5 メモリ枯渇によるDoS 8.19.23 / 9.4.7 / 9.5.3
ESA-2026-193 CVE-2026-102412 Kibana 6.5 Fleetの秘密鍵情報の開示 9.4.8 / 9.5.5
ESA-2026-194 CVE-2026-102413 Elastic Agent / Endpoint 6.2 Endpoint停止・防御機能低下 8.19.22 / 9.4.8 / 9.5.5
ESA-2026-195 CVE-2026-103005 Elasticsearch 6.5 Connector API経由のメモリ枯渇 8.19.23 / 9.4.8 / 9.5.5
ESA-2026-196 CVE-2026-103006 Elasticsearch 6.5 検索集約処理の再帰によるDoS 8.19.21 / 9.4.6 / 9.5.2
ESA-2026-197 CVE-2026-103007 Elasticsearch 7.2 権限昇格、クラスタ管理権限取得 8.19.22 / 9.4.7 / 9.5.4
ESA-2026-198 CVE-2026-103008 Elasticsearch 6.5 runtime field処理によるノード停止 8.19.23 / 9.4.8 / 9.5.5
ESA-2026-199 CVE-2026-103009 Elasticsearch 7.1 クロスクラスタ検索の認可回避 8.19.23 / 9.4.8 / 9.5.5

修正版は各アドバイザリで最初に修正が含まれるとされたバージョンです。Elasticは、可能な場合は各リリースラインで利用可能な最新バージョンへ更新するよう推奨しています。

CVE-2026-102406、Kibanaで他ユーザーのデータを横取りできる可能性

今回最もCVSSが高い「CVE-2026-102406」は、KibanaのFleetパッケージインストール処理における認可回避の脆弱性です。

Fleetでカスタム統合パッケージをインストールできる権限を持つユーザーが、別のユーザーやチームがすでに利用しているデータストリーム識別子を指定できる問題があります。

所有権が適切に確認されないまま、攻撃者がアップロードしたパッケージのインデックス設定やIngest Pipelineが既存のデータストリームへ適用される可能性があります。

成功した場合、対象データストリームへ新たに取り込まれるデータを攻撃者側のインフラへ転送し、データの不正取得、改変、本来の格納先への到達阻害につながる可能性があります。

ElasticはCVSS v3.1を8.8(High)と評価しています。

影響を受けるのはKibana 8.14.0~8.19.21、9.0.0~9.4.6、9.5.0~9.5.3です。修正版は8.19.22、9.4.7、9.5.4です。

アップデートできない場合は、カスタム統合パッケージのインストール権限を、信頼できる管理者以外から外す緩和策が示されています。

Elasticsearchでは管理者権限まで昇格するCVE-2026-103007

「CVE-2026-103007」はElasticsearchの権限制御に関する脆弱性で、CVSS v3.1は7.2(High)です。

Elasticsearchには、管理者がユーザーへ限定的なロール管理権限を委譲する「manage_roles」があります。

この権限で指定するインデックス名にワイルドカードや正規表現を使用している場合、権限範囲の判定が適切に行われず、委譲されたユーザーが自分自身のロールを更新し、本来アクセスできない内部セキュリティデータなどへ権限を拡大できる可能性があります。

条件を満たす場合、最終的にクラスタ全体の管理権限に相当する権限まで取得できるとElasticは説明しています。

影響を受けるのはElasticsearch 8.16.0~8.19.21、9.0.0~9.4.6、9.5.0~9.5.3です。

修正版は8.19.22、9.4.7、9.5.4です。

ただし、manage_rolesによる委譲を使用していない環境や、対象インデックスをワイルドカード・正規表現ではなく固定名で限定している環境は影響を受けません。

クロスクラスタ検索で権限外のデータへアクセスするCVE-2026-103009

「CVE-2026-103009」は、ElasticsearchのRemote Cluster Security(RCS)2.0を利用したクロスクラスタ検索における認可回避です。CVSS v3.1は7.1(High)です。

クロスクラスタAPIキーで特定のインデックスだけにアクセスを許可されたユーザーが、細工したクロスクラスタ検索リクエストを送信することで、権限を持たない別インデックスへアクセスできる可能性があります。

悪用された場合、ドキュメント内容、フィールドマッピング、その他のメタデータなどが開示される可能性があります。

影響を受けるのは、RCS 2.0を使用してクロスクラスタ検索を構成している環境です。REST APIからは悪用できないとされています。

修正版はElasticsearch 8.19.23、9.4.8、9.5.5です。

KibanaのFleet Server秘密鍵が取得される可能性

Kibanaの「CVE-2026-102412」は、Fleetの権限制御不備により、本来Fleet設定の管理者だけがアクセスできる秘密情報を、限定されたFleet管理権限を持つユーザーが取得できる問題です。

対象環境でFleet Serverホスト接続用のSSL/TLS秘密鍵をFleet設定へ保存している場合、秘密鍵が取得され、信頼されたFleetインフラを装うために利用される可能性があります。

影響を受けるのはKibana 9.3.0~9.3.8、9.4.0~9.4.7、9.5.0~9.5.4です。

9.3.xには修正版が提供されないため、サポート中のリリースラインへ移行する必要があります。

ElasticsearchでDoSにつながる脆弱性が相次ぐ

14件のうち多くは、ElasticsearchノードのメモリやCPU、スタック領域を過剰に消費させ、サービス拒否につながる問題です。

対象には、ES|QLのクエリ処理、ES|QL CHUNK関数の正規表現処理、検索集約処理、runtime fieldのジオメトリ処理、Connector API、インデックステンプレートのメタデータ取得などが含まれています。

CVE-2026-102404では、低権限の認証済みユーザーが細工したES|QLクエリを実行することでメモリが増大し、ElasticsearchノードがOut-of-Memoryで停止する可能性があります。

CVE-2026-103006では、1つのインデックスへの読み取り権限を持つユーザーが、深くネストした検索集約リクエストを送信することで再帰処理を発生させ、ノードを停止させることができます。

いずれもElasticの公式アドバイザリでは、アップデートできない場合の回避策が用意されていないケースがあります。

日本語Windows環境のElastic EndpointにもDoS脆弱性

「CVE-2026-102413」はElastic Agent / Endpointに存在する脆弱性です。

Windows上でElastic Endpointが特定のファイル名を処理する際、日本語、中国語、韓国語など特定のシステムロケールでは未処理の例外が発生する可能性があります。

問題が発生するとElastic Endpointプロセスがクラッシュと再起動を繰り返し、その間、Elastic Defendのリアルタイムマルウェア防止や振る舞い検知機能が低下または停止する可能性があります。

影響を受けるバージョンは、8.19.13~8.19.21、9.2.7~9.2.8、9.3.0~9.3.8、9.4.0~9.4.7、9.5.0~9.5.4です。

修正版は8.19.22、9.4.8、9.5.5です。9.2.xと9.3.xには修正版が提供されないため、別のサポート対象リリースラインへアップグレードする必要があります。

日本語ロケールのWindows端末をElastic Defendで保護している企業は、対象バージョンの確認対象となります。

情報システム部門が確認したいポイント

今回の14件は、すべてのElastic環境へ同じ優先度で適用されるわけではありません。

まず、自社で利用しているElasticsearch、Kibana、Elastic Agent / Endpointのバージョンと構成を確認し、次の条件に該当する環境を優先して対応します。

  • KibanaでFleetのカスタム統合パッケージを一般管理者へ許可している
  • delegated role managementのmanage_rolesを利用している
  • クロスクラスタ検索でRCS 2.0を使用している
  • Fleet ServerのSSL/TLS秘密鍵をKibanaのFleet設定へ保存している
  • Elasticsearchで低権限ユーザーにもES|QLや検索機能を利用させている
  • Connector APIを利用している
  • 日本語・中国語・韓国語ロケールのWindows上でElastic Endpointを利用している
  • 9.2.xや9.3.xなど、脆弱性によって修正版が提供されないリリースラインを使用している

Elasticのように同時に複数CVEが公開された場合、CVSSだけで一律に対応順を決めるのではなく、利用中の機能、ユーザー権限、外部公開状況、対象資産の重要度と組み合わせて判断します。脆弱性管理の進め方では、脆弱性の優先順位付けや継続管理の考え方を整理しています。

出典