漏洞概述 漏洞名称: Missing Authorization in Kibana Leading to Unauthorized Execution of Host Response Actions 漏洞编号: CVE-2026-72665 漏洞类型: CWE-862 - Missing Authorization 影响: CAPEC-1 - Accessing Functionality Not Properly Constrained by ACLs 影响范围 受影响版本: - 所有从 8.5.0 到 8.19.19 的版本 - 所有从 9.0.0 到 9.4.4 的版本 受影响配置: - 使用 Elastic Security 解决方案与 Osquery Manager 或 Elastic Defend 的部署 - 暴露于主机侧影响需要已注册的代理;没有已注册的 Osquery 或 Elastic Defend 代理,没有响应操作可以到达主机 修复方案 解决方案: - 该问题在版本 8.19.20 和 9.4.5 中已解决 无法升级的用户: - 没有针对此漏洞的变通方法 其他信息 严重性: CVSSv3.1: High (8.1) - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N 问题类型: CWE-862 - Missing Authorization 影响: CAPEC-1 - Accessing Functionality Not Properly Constrained by ACLs 相关主题 Kibana 8.19.20, and 9.4.5 Security Update (ESA-2026-95) Kibana 8.19.19, 9.3.8, 9.4.4 Security Update (ESA-2026-102) Kibana 8.19.12, 9.2.6, 9.3.1 Security Update (ESA-2026-19) Kibana 9.4.5 Security Update (ESA-2026-97) Kibana 9.4.4 Security Update (ESA-2026-83) 代码块 页面中未包含 POC 代码或利用代码。