Missing Authorization in Kibana - CVE-2026-72661

 

Missing Authorization in Kibana - CVE-2026-72661

Published: August 13, 2026


Vulnerability identifier: #VU142359
CSH Severity: Low
CVSS v4: 7.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-72661
CWE-ID: CWE-862
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to disclose sensitive information.

The vulnerability exists due to missing authorization in an internal Kibana data retrieval capability used by Elastic Defend endpoint response actions when handling data retrieval requests. A remote user can access functionality not properly constrained by ACLs to disclose sensitive information.

The issue affects data retrieval performed with elevated internal permissions rather than the permissions of the requesting user, allowing access to endpoint response action records and corresponding response content returned by managed hosts.


Affected software

Kibana

How to mitigate CVE-2026-72661

Install security update from vendor's website.

Kibana - addressed in versions 8.19.19, 9.3.8, 9.4.4

External References

Related Security Bulletins