漏洞概述 漏洞名称: Unintended Proxy or Intermediary ('Confused Deputy') in Kibana Leading to Unauthorized Information Exposure CVE ID: CVE-2026-49092 问题类型: CWE-441 - Unintended Proxy or Intermediary ('Confused Deputy') 影响: CAPEC-1 - Accessing Functionality Not Properly Constrained by ACLs 影响范围 受影响版本: - 9.x: 所有从9.4.0到9.4.2的版本 - 8.x: 不受影响 受影响配置: - 启用了Entity Analytics的部署 - 利用需要具有访问受影响功能的认证账户 修复方案 解决方案: 该问题在Kibana 9.4.3版本中已解决 无法升级的用户: 目前没有针对此漏洞的变通方法 Elastic Cloud Serverless: 由于持续的部署和补丁模型,该漏洞在Elastic Cloud Serverless提供之前已被修复 其他信息 严重性: CVSSv3.1: Medium (4.3) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 指标: 未识别出特定的漏洞利用指标 相关主题 Kibana 9.4.3 Security Update (ESA-2026-58) Kibana 9.3.8, 9.4.4 Security Update (ESA-2026-67) Kibana 9.4.4 Security Update (ESA-2026-73) Kibana 9.4.4 Security Update (ESA-2026-70) Kibana 8.16.3, 8.17.2 Security Update (ESA-2026-51) POC代码或利用代码 页面中未包含POC代码或利用代码。