Sceawere

Vulnerability Detail

CVE-2026-78603UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Kibana Unauthorized Fleet Metadata Disclosure

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
2h ago
Vendor
Elastic
Product
Kibana
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Missing Authorization (CWE-862) in Kibana can lead to information disclosure via Exploiting Incorrectly Configured Access Control Security Levels (CAPEC-180). An authenticated user holding minimal Elasticsearch privileges could bypass Kibana feature authorization and space access controls, resulting in the unauthorized disclosure of Fleet deployment metadata from the default Kibana space.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-09-01T20:17:23.637Z",
  "pubdate": "2026-09-01T20:17:23.637Z",
  "executiveSummary": "A Missing Authorization vulnerability (CWE-862) exists within Kibana, allowing authenticated users with minimal Elasticsearch privileges to circumvent established feature authorization and space-based access controls.\nThis vulnerability facilitates the unauthorized disclosure of sensitive Fleet deployment metadata residing within the default Kibana space.\nThe flaw stems from an incorrect implementation of access control security levels, categorized under CAPEC-180, which fails to enforce strict boundaries for restricted Kibana features.\nThe impact is significant, as it allows low-privileged entities to gain visibility into infrastructure configuration details that should be restricted to administrators or authorized users.\nSuccessful exploitation requires the attacker to possess an active authenticated session, albeit with insufficient privileges to typically access such information.\nRisk implications include potential reconnaissance against the Fleet management infrastructure, potentially exposing deployment topologies, agent configurations, or other metadata that could aid further targeted attacks.",
  "technicalDetails": "The vulnerability resides in the authorization middleware and access control layer governing Kibana feature access and multi-tenancy (Spaces).\nThe root cause is a failure in the application logic to correctly validate the effective permissions of the requesting user against the requested resource, specifically regarding Fleet deployment metadata endpoints.\nEven when users are restricted via Elasticsearch-level privileges, Kibana’s internal authorization checks are bypassed, allowing access to resources outside their designated security context.\nThe attack flow proceeds as follows: 1. An authenticated user with limited privileges initiates a request to a Kibana API endpoint responsible for serving Fleet deployment metadata. 2. The Kibana application fails to correctly verify the user's authorization to access the specific Fleet feature or the data scoped within the default space. 3. The server erroneously processes the request, assuming the session satisfies the internal requirements, despite the lack of explicit authorization. 4. The application returns sensitive deployment metadata to the unauthorized user.\nThis vulnerability corresponds to CAPEC-180, 'Exploiting Incorrectly Configured Access Control Security Levels,' where the application security architecture does not consistently enforce authorization checks across its feature set.\nThe vulnerable component is the Kibana authorization engine tasked with mediating access to Fleet management capabilities and space-specific data.\nExploitation requires the attacker to be authenticated to the target Kibana instance. While they require minimal Elasticsearch privileges, they do not require administrative or high-level permissions to access the sensitive Fleet information.\nThe primary post-exploitation impact is the unauthorized disclosure of information. Fleet metadata provides critical insights into the environment's managed assets, which may include deployment identifiers, connectivity details, and configuration status. This intelligence gathering significantly lowers the barrier for subsequent, more sophisticated attacks against the Fleet infrastructure or the managed agents."
}
CVE-2026-78603: Kibana Unauthorized Fleet Metadata Disclosure (MEDIUM Severity, CVSS: 4.3) - Sceawere