Sceawere

Vulnerability Detail

CVE-2026-72647UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Elasticsearch Uncontrolled Recursion Denial Of Service

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
3h ago
Vendor
Elastic
Product
Elasticsearch
Attack Type
CWE-674 Uncontrolled Recursion
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Attack Complexity
LOW

Narrative and Response

Description

Uncontrolled Recursion (CWE-674) in Elasticsearch can lead to denial of service via Serialized Data with Nested Payloads (CAPEC-230). An authenticated user holding only read privileges on a single index can submit one specially crafted search request whose deeply nested structure is processed without a depth limit, exhausting the thread stack and terminating the affected node.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-08-13T20:17:25.043Z",
  "pubdate": "2026-08-13T20:17:25.043Z",
  "executiveSummary": "An Uncontrolled Recursion vulnerability (CWE-674) affecting Elasticsearch allows an authenticated attacker to trigger a denial of service (DoS) via Serialized Data with Nested Payloads (CAPEC-230).\nThe vulnerability impacts Elasticsearch by allowing a low-privileged user to exhaust thread stack resources, ultimately terminating the affected cluster node.\nThe risk implication is critical availability disruption, as a single malicious request can crash a cluster node without requiring administrative privileges.\nAttacker capabilities require authentication and holding only read privileges on a single index, demonstrating a low barrier to entry for internal or compromised low-privilege accounts.\nExploitation requirements involve submitting a specially crafted search request containing a deeply nested structure that bypasses depth limits during processing.",
  "technicalDetails": "The root cause of the vulnerability lies in the lack of adequate depth limitation checks when parsing search requests containing serialized data with nested payloads.\nThe vulnerable component handles recursive parsing of search queries, failing to enforce a strict maximum recursion depth threshold.\nAuthentication requirements dictate that the attacker must possess valid credentials.\nPrivilege requirements are minimal, as the attacker needs only read privileges on a single index to execute the malicious search request.\nNetwork exposure involves the standard Elasticsearch query interface where authenticated users submit search operations.\nPayload behavior centers on the submission of a specially crafted search request characterized by an excessively deep nested structure.\nThe step-by-step attack flow begins with the authenticated attacker authenticating to the Elasticsearch cluster using low-privileged read credentials.\nNext, the attacker transmits the crafted search payload containing deep nesting to the target index.\nUpon receipt, the query processing engine recursively parses the nested payload without enforcing depth constraints.\nEach recursive function call consumes thread stack memory frames.\nThe lack of a recursion limit causes the continuous allocation of stack frames until the thread stack is completely exhausted.\nThis resource exhaustion directly results in a stack overflow exception, abruptly terminating the affected Elasticsearch node and leading to a denial of service condition."
}
CVE-2026-72647: Elasticsearch Uncontrolled Recursion Denial Of Service (MEDIUM Severity, CVSS: 6.5) - Sceawere