Incorrect permission assignment for critical resource in Elastic Agent - CVE-2026-78604

 

Incorrect permission assignment for critical resource in Elastic Agent - CVE-2026-78604

Published: September 2, 2026


Vulnerability identifier: #VU146674
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-78604
CWE-ID: CWE-732
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to execute arbitrary code with SYSTEM privileges.

The vulnerability exists due to incorrect permission assignment for critical resource in resources used by the Elastic Agent service when running on Windows systems with Elastic Agent installed in unprivileged mode. A local user can replace binaries to execute arbitrary code with SYSTEM privileges.

Only Windows deployments using the unprivileged installation mode are affected.


Affected software

Elastic Agent

How to mitigate CVE-2026-78604

Install security update from vendor's website.

Elastic Agent - addressed in versions 8.19.21, 9.4.6, 9.5.2

External References

Related Security Bulletins