-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Kibana Advisory ID : NCSC-2026-0078 Versie : 1.00 Kans : medium CVE ID : CVE-2026-26934, CVE-2026-26935, CVE-2026-26936, CVE-2026-26937, CVE-2026-26938 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Input Validation Uncontrolled Resource Consumption Improper Validation of Specified Quantity in Input Inefficient Regular Expression Complexity Improper Neutralization of Special Elements Used in a Template Engine Uitgiftedatum : 20260305 Toepassing : Elastic Kibana Open Source Kibana Versie(s) : Platform(s) : Beschrijving Elastic heeft kwetsbaarheden verholpen in Kibana. De kwetsbaarheden bevinden zich in verschillende componenten van Kibana. Een geauthenticeerde gebruiker met alleen weergaveprivileges kan een fout in de invoervalidatie misbruiken om een Denial of Service-voorwaarde te veroorzaken door speciaal vervaardigde, verkeerd gevormde payloads te verzenden. Dit leidt tot overmatig gebruik van resources en kan resulteren in crashes. Daarnaast bevat de zoekendpoint van Kibana's interne Content Connectors een kwetsbaarheid die het mogelijk maakt voor aanvallers om gemanipuleerde invoergegevens te leveren, wat ook kan leiden tot een Denial of Service. De AI Inference Anonymization Engine maakt gebruik van een inefficiënt geconstrueerde reguliere expressie, wat kan worden misbruikt om een Denial of Service te veroorzaken door de regex-processor te overweldigen. De Timelion-component kan ook worden misbruikt om ongecontroleerd middelenverbruik te veroorzaken, wat de beschikbaarheid van de Kibana-service beïnvloedt. Ten slotte staat de kwetsbaarheid in de workflow template engine geauthenticeerde gebruikers met executeWorkflow-rechten toe om code in te voegen die willekeurige bestanden van het serversysteem kan lezen en server-side request forgery (SSRF) aanvallen mogelijk maakt. Mogelijke oplossingen Elastic heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://discuss.elastic.co/t/kibana-8-19-11-9-2-5-security-update- esa-2026-14/385250 Reference https://discuss.elastic.co/t/kibana-8-19-11-9-2-5-security-update- esa-2026-15/385251 Reference https://discuss.elastic.co/t/kibana-8-19-12-9-2-6-9-3-1-security- update-esa-2026-12/385248 Reference https://discuss.elastic.co/t/kibana-8-19-12-9-2-6-9-3-1-security- update-esa-2026-13/385249 Reference https://discuss.elastic.co/t/kibana-9-3-1-security-update- esa-2026-17/385253 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmmpTt4ACgkQgupWoL0Z hGHsJAv+OO0kzcOXNqPLL/qDwi4CHd42hK9v+wPMLXX6hDAq/8P5Mr4NPH9/yJ4t GOlcVbhd33wyBTb4DwQO1jtQjCHu6CrQ6uuN58nchOSvY3EGQQtJW151BOrbZGkC X+ePZANBPyedkqvyy7lXTXro0WR6umDt0xOaK/jl6JsZWstu2K4eBLUjSlqmDnOt 99Cbx+G7HLVWpyBlAITuA7nD1L+1db2dXH9XOqSwenU/P/6zyp9djg80U4yCvCh0 txJuy9z2fYFWE6PdnAcKuUaZXS696tLUdV5f1uTHIhzYKmCXBD8V9H8fSoJoCd6q KsVJaJV2k0H6BykJs/40BakLkII4YnPHIhLx9oKDpFpYsM4ehhXxxEWuC4vdjTqc qXN5d0DJVKLi0q9FaPh/NWnmOwpgj2pVt06ZA0i1RgalHA9WUzaqR/kwDJgR/mOz NkUXHN2uq23SlrmUlsPjllxcWnQJ9SqqIGsWLnGn5FdQev+sggkw9UxF6zqjZxeH AkVws+um =ybW/ -----END PGP SIGNATURE-----