Known vulnerabilities in Elasticsearch

Software: Elasticsearch
Software CPE: cpe:2.3:a:elastic_stack:elasticsearch:*:*:*:*:*:*:*:*
Total vulnerabilities: 53
Public exploits: 5
Known exploited (KEV): 1
Highest CVSSv4 Score: 8.8

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting Elasticsearch Elasticsearch is affected by 53 known vulnerabilities: 2 high, 26 medium, 25 low Critical High Medium Low

Vulnerabilities (53)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU146655 - Missing Authorization
CVE-2026-78607
CWE-862 Low
No
No
8.19.19, 9.3.8, 9.4.4, 9.5.1 01.09.2026 SB2026090169
#VU146654 - Allocation of Resources Without Limits or Throttling
CVE-2026-56143
CWE-770 Low
No
No
8.19.20, 9.3.0 01.09.2026 SB2026090169
#VU146653 - Deserialization of Untrusted Data
CVE-2026-72649
CWE-502 Medium
No
No
8.19.20, 9.4.5, 9.5.1 01.09.2026 SB2026090169
#VU146652 - Inconsistent Interpretation of HTTP Requests ('HTTP Request Smuggling')
CVE-2026-78605
CWE-444 Medium
No
No
8.19.20, 9.4.5, 9.5.1 01.09.2026 SB2026090169
#VU139149 - Resource exhaustion
CVE-2026-63136
CWE-400 Low
No
No
8.19.15, 9.2.9, 9.3.4 22.07.2026 SB2026072277
#VU139148 - Incorrect Authorization
CVE-2026-56144
CWE-863 Low
No
No
8.19.18, 9.3.7, 9.4.4 22.07.2026 SB2026072276
#VU139147 - Resource exhaustion
CVE-2026-56145
CWE-400 Low
No
No
8.19.18, 9.3.7, 9.4.4 22.07.2026 SB2026072276
#VU139146 - Reachable Assertion
CVE-2026-63140
CWE-617 Low
No
No
8.19.19, 9.3.8, 9.4.4 22.07.2026 SB2026072276
#VU139145 - Uncontrolled Recursion
CVE-2026-63144
CWE-674 Low
No
No
8.19.19, 9.3.8, 9.4.4 22.07.2026 SB2026072276
#VU139144 - Resource exhaustion
CVE-2026-63263
CWE-400 Low
No
No
8.19.19, 9.3.8, 9.4.4 22.07.2026 SB2026072276
#VU136671 - Allocation of Resources Without Limits or Throttling
CVE-2026-56149
CWE-770 Low
No
No
8.19.17, 9.3.6, 9.4.3 02.07.2026 SB2026070208
#VU136670 - Uncontrolled Recursion
CVE-2026-56148
CWE-674 Low
No
No
8.19.17, 9.3.6, 9.4.3 02.07.2026 SB2026070208
#VU136669 - Resource exhaustion
CVE-2026-49090
CWE-400 Medium
No
No
7.17.24, 8.15.0 02.07.2026 SB2026070207
#VU121007 - Exposure of sensitive information to an unauthorized actor
CVE-2025-66566
CWE-200 Medium
No
No
8.19.10, 9.1.10, 9.2.4 07.01.2026 SB2026010702
SB2026010705
SB2026010706
and 28 more
#VU120208 - Resource exhaustion
CVE-2025-68384
CWE-400 Medium
No
No
8.19.9, 9.1.9, 9.2.3 19.12.2025 SB2025121916
#VU120207 - Resource exhaustion
CVE-2025-68390
CWE-400 Low
No
No
8.19.8, 9.1.8, 9.2.2 19.12.2025 SB2025121524
SB2026041730
SB2026062332
#VU119962 - Improper Authentication
CVE-2025-37731
CWE-287 Medium
No
No
8.19.8, 9.1.8, 9.2.2 15.12.2025 SB2025121524
SB2026041730
#VU116631 - Information Exposure Through Log Files
CVE-2025-37727
CWE-532 Medium
No
No
8.18.8, 8.19.5, 9.0.8, 9.1.5 06.10.2025 SB2025100653
SB2026031331
SB2026041730
#VU114385 - Improper Restriction of XML External Entity Reference ('XXE')
CVE-2025-54988
CWE-611 Medium
Available
No
8.18.6, 8.19.3, 9.0.6, 9.1.3 22.08.2025 SB2025082219
SB2025083007
SB2025083008
and 31 more
#VU109603 - Deserialization of Untrusted Data
CVE-2025-32434
CWE-502 High
Available
No
8.19.8, 9.1.8 21.05.2025 SB20250521126
SB2025061310
SB2026011967
and 3 more


Showing elements 1 - 20 out of 53