Vulnerabilidades de severidad alta en múltiples componentes del stack Elastic

Elastic publicó el 1 de septiembre de 2026 un lote de 35 avisos de seguridad que afectan a nueve productos de su stack, incluyendo Elasticsearch, Kibana y Elastic Agent. Destacan vulnerabilidades de ejecución remota de código (CVE-2026-72649), escalada de privilegios (CVE-2026-78604) y path traversal sin autenticación (CVE-2026-78602). La mayoría requiere autenticación previa, excepto CVE-2026-78602. No se reporta explotación activa.

CVE y severidad

CVE CVSS Producto Componente Tipo Impacto Versiones afectadas Solución
CVE-2026-72649 8.8 Elasticsearch Machine Learning Deserialización no confiable (CWE-502) Ejecución remota de código <8.19.20, <9.4.5, <9.5.1 8.19.20 / 9.4.5 / 9.5.1
CVE-2026-63137 8.3 Kibana Workflows Autorización incorrecta (CWE-863) Escalada de privilegios 9.3.0–9.4.2 9.4.3
CVE-2026-78604 7.8 Elastic Agent Instalador Windows Asignación incorrecta de permisos (CWE-732) Escalada a SYSTEM <8.19.21, <9.4.6, <9.5.2 8.19.21 / 9.4.6 / 9.5.2
CVE-2026-78592 7.3 Kibana Gestión de tags Path traversal (CWE-22) Borrado de recursos privilegiados <8.19.16, <9.3.5, <9.4.2 8.19.16 / 9.3.5 / 9.4.2
CVE-2026-78590 7.3 Kibana Fleet Settings Path traversal (CWE-22) Borrado de cuentas y activos <8.19.18, <9.3.6, <9.4.3 8.19.18 / 9.3.6 / 9.4.3
CVE-2024-14047 7.2 Winlogbeat Instalador MSI Resolución indebida de enlaces (CWE-59) Escritura/borrado arbitrario de archivos 7.6.0–8.12.2 8.13.0
CVE-2026-78602 5.3 Elastic Maps Server N/A Path traversal (CWE-22) Lectura de archivos sin autenticación <8.19.19, <9.4.4, <9.5.1 8.19.19 / 9.4.4 / 9.5.1

Nota sobre Kibana 7.x: las versiones 7.11.0–7.17.29 están afectadas por CVE-2026-78592 y CVE-2026-78608, pero Elastic no publicó corrección para la línea 7.x. Los despliegues que aún operan sobre Kibana 7.17 deben planificar la migración a 8.19.21 o superior; no existe parche disponible en su línea.

Nota: CVE-2024-14047 (Winlogbeat) es un aviso de 2024 republicado de forma retroactiva en este lote; la corrección existe desde la versión 8.13.0 y no constituye un hallazgo nuevo.

Productos afectados

Producto Versiones afectadas Plataforma/SO
Elasticsearch 8.0.0–8.19.19; 9.0.0–9.4.4; 9.5.0 Multiplataforma
Kibana 7.11.0–7.17.29; 8.0.0–8.19.20; 9.0.0–9.4.5; 9.5.0–9.5.1 Multiplataforma
Elastic Agent 8.0.0–8.19.20; 9.0.0–9.4.5; 9.5.0–9.5.1 Windows (solo instalación unprivileged)
Fleet Server 8.0.0–8.19.15; 9.0.0–9.3.4; 9.4.0–9.4.1 Multiplataforma
Filebeat 8.0.0–8.19.17; 9.0.0–9.3.0 Multiplataforma (solo con input HTTP endpoint activo)
APM Server 8.0.0–8.19.19; 9.0.0–9.4.4; 9.5.0 Multiplataforma (solo con RUM y source maps activos)
Elastic Maps Server 8.19.11–8.19.18; 9.3.0–9.4.3; 9.5.0 Multiplataforma
Winlogbeat 7.6.0–8.12.2 Windows (solo instalador MSI)
Elastic Cloud on Kubernetes (ECK) 2.6.0–3.4.1 Kubernetes

Solución

Actualizar a las versiones corregidas: 

Producto Línea 8.x Línea 9.3.x Línea 9.4.x Línea 9.5.x
Elasticsearch 8.19.20 9.3.8 9.4.5 9.5.1
Kibana 8.19.21 9.3.8 9.4.6 9.5.2
Elastic Agent 8.19.21 9.4.6 9.5.2
Fleet Server 8.19.16 9.3.5 9.4.2
APM Server 8.19.20 9.4.5 9.5.1
Elastic Maps Server 8.19.19 9.4.4 9.5.1
Filebeat 8.19.18 9.3.1
Winlogbeat 8.13.0
Elastic Cloud on Kubernetes (ECK) 3.5.0

Un guion (—) indica que el producto no tiene versión afectada en esa línea de release.

Recomendaciones

Priorizar la actualización de Elasticsearch en clústeres con machine learning habilitado (CVE-2026-72649) y revisar modelos entrenados. Rotar el secret token de APM tras actualizar (CVE-2026-78608). Validar manualmente el motor de Privilege Monitoring (CVE-2026-72633) y restringir el acceso a Elastic Maps Server desde Internet (CVE-2026-78602).

Workarounds

CVE Workaround
CVE-2026-72649 Deshabilitar machine learning con xpack.ml.enabled: false en todos los nodos y no cargar modelos de terceros.
CVE-2026-78604 Reinstalar Elastic Agent en modo privilegiado (estándar) en los hosts Windows.
CVE-2026-78605 Configurar el proxy o balanceador para que no reutilice conexiones backend entre sesiones de clientes distintos.
CVE-2026-72628 Poner el ajuste avanzado observability:streamsEnableContentPacks en off.
CVE-2026-72644 Ocultar los AI Assistants con aiAssistant:preferredAIAssistantType, o retirar el privilegio del rol.
CVE-2026-78588 Deshabilitar el input HTTP endpoint de Filebeat (viene deshabilitado por defecto).
CVE-2026-78594 Poner apm-server.rum.source_mapping.enabled en false (no disponible en despliegues gestionados por Fleet).

Elastic Cloud Serverless: por el modelo de despliegue continuo de Elastic, la mayoría de estos avisos fueron remediados en Serverless antes de la divulgación pública. CVE-2026-78608 no aplica a Serverless. Los despliegues self-managed y Elastic Cloud Hosted sí requieren actualización manual.

Referencias