ΑρχικήSecurityElasticsearch DoS: Νέες ευπάθειες απειλούν τη διαθεσιμότητα

Elasticsearch DoS: Νέες ευπάθειες απειλούν τη διαθεσιμότητα

Η Elastic δημοσίευσε ενημερώσεις ασφαλείας για πολλαπλές ευπάθειες σε Elasticsearch και Kibana, με σημαντικότερη την απειλή Elasticsearch DoS μέσω ανεξέλεγκτης κατανάλωσης πόρων. Οι αδυναμίες επιτρέπουν σε χρήστες με δικαιώματα στο δίκτυο να προκαλέσουν σοβαρή υποβάθμιση ή διακοπή διαθεσιμότητας.

Elasticsearch DoS και εξάντληση πόρων

Οι σχετικές ανακοινώσεις της Elastic αφορούν τα CVE-2026-94408 και CVE-2026-94397 στο Elasticsearch, καθώς και το CVE-2026-94400 στο Kibana. Και οι τρεις περιπτώσεις ταξινομούνται ως CWE-400, δηλαδή ανεξέλεγκτη κατανάλωση πόρων που μπορεί να οδηγήσει σε άρνηση υπηρεσίας.

Δείτε επίσης: Ευπάθεια στο Elastic Cloud Enterprise επιτρέπει εκτέλεση κακόβουλων εντολών

Τι σημαίνει ο κίνδυνος Elasticsearch DoS

Το CVE-2026-94408 έχει βαθμολογία CVSS 4.9 και επηρεάζει όλες τις εκδόσεις του Elasticsearch από την 8.0.0 έως και την 8.19.21, καθώς και συγκεκριμένες εκδόσεις των κλάδων 9.x. Η εκμετάλλευση γίνεται μέσω δικτύου, απαιτεί υψηλά δικαιώματα και δεν χρειάζεται αλληλεπίδραση χρήστη, ενώ το βασικό αποτέλεσμα είναι η απώλεια διαθεσιμότητας.

Το CVE-2026-94397 είναι σοβαρότερο, με CVSS 6.5, επειδή απαιτεί μόνο χαμηλά δικαιώματα. Ένας πιστοποιημένος χρήστης μπορεί να προκαλέσει υπερβολική δέσμευση πόρων και να επηρεάσει την απόκριση του συστήματος. Η καταχώριση του NVD επιβεβαιώνει ότι το ζήτημα αφορά τις εκδόσεις 8.0.0–8.19.21, 9.0.0–9.4.6 και 9.5.0–9.5.3.

Σε πρακτικό επίπεδο, ένα Elasticsearch DoS μπορεί να εμφανιστεί ως σταδιακή αύξηση της καθυστέρησης, αποτυχημένες αναζητήσεις ή επανεκκινήσεις κόμβων. Η εικόνα δεν μοιάζει απαραίτητα με κλασική εξωτερική πλημμύρα αιτημάτων, γι’ αυτό η συσχέτιση των αρχείων καταγραφής με τη χρήση μνήμης και CPU είναι κρίσιμη.

Η επίθεση δεν στοχεύει την εμπιστευτικότητα ή την ακεραιότητα των δεδομένων. Το πρόβλημα βρίσκεται στη διαχείριση της μνήμης και των υπολογιστικών πόρων, ώστε ένας κακόβουλος ή παραβιασμένος λογαριασμός να μπορεί να δημιουργήσει συνθήκες εξάντλησης. Σε περιβάλλοντα με πολλούς κόμβους, η επιβάρυνση μπορεί να επηρεάσει αναζητήσεις, πίνακες ελέγχου και εφαρμογές που εξαρτώνται από το Elastic Stack.

Επίπτωση διαθεσιμότητας στο Kibana

Το Kibana επηρεάζεται από παρόμοιο σφάλμα

Το CVE-2026-94400 επεκτείνει την εικόνα στο Kibana και έχει CVSS 6.5. Η ευπάθεια μπορεί να αξιοποιηθεί απομακρυσμένα με χαμηλή πολυπλοκότητα και χαμηλά δικαιώματα, χωρίς αλληλεπίδραση χρήστη. Η ανεξέλεγκτη κατανομή πόρων μπορεί να οδηγήσει σε διακοπή υπηρεσίας, επηρεάζοντας την ορατότητα των δεδομένων και των λειτουργιών παρακολούθησης.

Η ενημέρωση ασφαλείας για το Kibana ορίζει ως διορθωμένες τις εκδόσεις 8.19.22, 9.4.7 και 9.5.3. Η Elastic αναφέρει ότι όλες οι διαμορφώσεις θεωρούνται επηρεαζόμενες και δεν παρέχει προσωρινή λύση για εγκαταστάσεις που δεν μπορούν να αναβαθμιστούν άμεσα.

Παρότι το Kibana λειτουργεί ως επίπεδο οπτικοποίησης και διαχείρισης, ένα Elasticsearch DoS μπορεί να γίνει αισθητό και από τις εφαρμογές που χρησιμοποιούν τα δεδομένα του Elastic Stack. Η απώλεια διαθεσιμότητας στους πίνακες ελέγχου δυσκολεύει ταυτόχρονα την παρακολούθηση ενός περιστατικού και την επιχειρησιακή λειτουργία.

Το κοινό μοτίβο των τριών CVE δείχνει γιατί οι διαχειριστές δεν πρέπει να περιοριστούν σε έλεγχο των δημόσιων διεπαφών. Η πρόσβαση με χαμηλά ή υψηλά δικαιώματα, όταν συνδυάζεται με εκτεθειμένο Kibana ή Elasticsearch, αρκεί για να μετατραπεί ένας λογαριασμός σε παράγοντα διακοπής της υπηρεσίας. Η παρακολούθηση αιχμών στη μνήμη και στον χρόνο απόκρισης μπορεί να λειτουργήσει ως πρώιμη ένδειξη.

Δείτε επίσης: Ευπάθεια στον Kibana Crowdstrike Connector αποκαλύπτει προστατευμένα διαπιστευτήρια

Ενημερώσεις ασφαλείας Elastic

Ποια είναι τα απαραίτητα μέτρα προστασίας

Η Elastic προτείνει αναβάθμιση στις εκδόσεις Elasticsearch 8.19.22, 9.4.7 ή 9.5.3 για το CVE-2026-94408, και στις 8.19.22, 9.4.7 ή 9.5.4 για το CVE-2026-94397. Για το Kibana, οι διορθώσεις περιλαμβάνονται στις 8.19.22, 9.4.7 και 9.5.3. Οι οργανισμοί πρέπει να ελέγξουν τις γνωστές ασυμβατότητες κάθε έκδοσης πριν από την αλλαγή.

Οι εκδόσεις που αναφέρονται από την Elastic είναι οι πρώτες με ενσωματωμένη διόρθωση, ενώ οι μεταγενέστερες περιλαμβάνουν επίσης τα patches. Για τις εγκαταστάσεις Elastic Cloud Serverless, η εταιρεία αναφέρει ότι η αντιμετώπιση είχε ολοκληρωθεί πριν από τη δημόσια γνωστοποίηση. Αυτό δεν απαλλάσσει τους αυτοδιαχειριζόμενους κόμβους από τον έλεγχο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μέχρι να ολοκληρωθεί η αναβάθμιση, η τεχνική ομάδα του SecNews προτείνει περιορισμό της πρόσβασης στις διεπαφές διαχείρισης, επανεξέταση των ρόλων χρηστών και αποφυγή έκθεσης του Kibana στο διαδίκτυο χωρίς πρόσθετο έλεγχο. Παράλληλα, χρειάζεται καταγραφή της χρήσης μνήμης, των αποτυχημένων αιτημάτων και των ασυνήθιστων αυξήσεων στον φόρτο των κόμβων.

Οι ομάδες λειτουργίας μπορούν επίσης να δοκιμάσουν τις αναβαθμίσεις σε ξεχωριστό κόμβο, να επιβεβαιώσουν τη συμβατότητα των πρόσθετων και να κρατήσουν αντίγραφα ασφαλείας των ρυθμίσεων. Η προληπτική προετοιμασία μειώνει τον χρόνο αποκατάστασης σε περίπτωση που η διαθεσιμότητα επηρεαστεί πριν ολοκληρωθεί το παράθυρο συντήρησης.

Το περιστατικό υπενθυμίζει ότι ένα Elasticsearch DoS δεν χρειάζεται πάντα μη πιστοποιημένη πρόσβαση ή σύνθετο κώδικα εκμετάλλευσης. Ένας λογαριασμός με περιορισμένα δικαιώματα και μια μη ενημερωμένη εγκατάσταση αρκούν για να αυξηθεί ο λειτουργικός κίνδυνος. Η έγκαιρη εφαρμογή των ενημερώσεων και ο περιορισμός των δικαιωμάτων παραμένουν τα πιο άμεσα μέτρα απέναντι στις νέες ευπάθειες.

Δείτε επίσης: Elastic EDR: Zero-day επιτρέπει εκτέλεση malware και BSOD

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS