漏洞关键信息总结 漏洞概述 漏洞名称:Elastic Kibana 路径遍历漏洞(Elastic Kibana up to 8.19.17/9.4.2 Fleet Path Traversal) 漏洞编号:CVE-2026-7859(VDB-394172) CVSS 3.1 评分:5.0(中危) 漏洞类型:路径遍历(Path Traversal) 影响组件:Kibana Fleet 组件 漏洞描述:Kibana Fleet 组件中存在一个未知代码块,使用外部输入构造指向受限父目录下文件/目录的路径名,但未正确规范化特殊元素,导致路径名可解析到受限目录之外。 攻击方式:可远程触发 影响: - 低权限用户(持有 Fleet 写权限)可删除内部资源(CAPEC-126) - 低权限用户可触发后续管理端删除操作,作用于非预期内部资源 - 利用需要以管理员身份与受影响的 Fleet 界面交互 当前利用价格:$0–$5k CTI 兴趣评分:0.95 影响范围 受影响产品:Elastic Kibana 版本 ≤ 8.19.17 或 ≤ 9.4.2 受影响组件:Kibana Fleet 组件 CWE 分类:CWE-22(受限目录的路径名不当限制) CAPEC 分类:CAPEC-126(路径遍历) 修复方案 修复版本:升级至 Elastic Kibana 8.19.18+ 或 9.4.3+(根据 CVE 编号推断) 临时缓解: - 限制低权限用户的 Fleet 写权限 - 监控并审计 Fleet 界面的删除操作 - 对路径输入进行严格校验与规范化 POC / 利用代码 页面中未包含 POC 代码或利用代码块。