Uncontrolled Recursion in Elasticsearch - CVE-2026-63144
Published: July 22, 2026
Vulnerability details
The vulnerability allows a remote user to cause a denial of service.
The vulnerability exists due to uncontrolled recursion in the Elasticsearch query evaluation component when processing search requests. A remote user can send a specially crafted search request to cause a denial of service.
A user with read-level index access is required. In single-node deployments, exploitation can cause a complete service outage; in multi-node clusters, it can cause repeated node restarts and sustained availability degradation.