Missing Authorization in Kibana - CVE-2026-78595

 

Missing Authorization in Kibana - CVE-2026-78595

Published: September 3, 2026


Vulnerability identifier: #VU146875
CSH Severity: Low
CVSS v4: 5.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-78595
CWE-ID: CWE-862
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to disclose sensitive information.

The vulnerability exists due to missing authorization in the Kibana Fleet feature when handling Fleet agent data across Kibana spaces. A remote user can enumerate agent metadata and access diagnostic content to disclose sensitive information.

Only deployments with Fleet space awareness enabled and multiple Kibana spaces in use are vulnerable.


Affected software

Kibana

How to mitigate CVE-2026-78595

Install security update from vendor's website.

Kibana - addressed in versions 9.4.6, 9.5.3

External References

Related Security Bulletins