
Elastic mahsulotlarida 14 ta xavfsizlik zaifligi aniqlandi: Kibana’dagi kamchilik boshqa foydalanuvchilarning ma’lumotlarini ushlab qolishga imkon beradi!
Elastic kompaniyasi Elasticsearch, Kibana hamda Elastic Agent/Endpoint mahsulotlarida aniqlangan 14 ta xavfsizlik zaifligini bartaraf etdi. Ular orasida yuqori xavf darajasiga ega bo‘lgan, hujumchilarga boshqa foydalanuvchilar yoki jamoalarga tegishli ma’lumotlarni ushlab qolish va o‘zgartirish imkonini berishi mumkin bo‘lgan Kibana zaifligi ham mavjud.
Mazkur muammolarning eng jiddiylaridan biri CVE-2026-102406 sifatida qayd etilgan bo‘lib, unga CVSS bo‘yicha 8.8 ball berilgan. Zaiflik Kibana platformasining Fleet komponentidagi maxsus paketlarni o‘rnatish jarayoni bilan bog‘liq.
Kibana’dagi zaiflik ma’lumotlarni qanday xavf ostiga qo‘yadi?
Fleet — Elastic muhitida agentlar, integratsiyalar va ma’lumotlarni yig‘ish jarayonlarini markazlashgan holda boshqarishga xizmat qiluvchi komponentdir.
Aniqlangan zaiflik sababli Fleet’ning maxsus integratsiya paketlarini o‘rnatish jarayonida tegishli ma’lumotlar oqimining egasi yetarli darajada tekshirilmagan. Natijada tegishli huquqqa ega bo‘lgan hujumchi boshqa foydalanuvchi yoki jamoa tomonidan allaqachon foydalanilayotgan ma’lumotlar oqimining identifikatorini o‘zlashtirib, unga o‘ziga tegishli sozlamalarni bog‘lashi mumkin.
Bunda hujumchiga Elasticsearch administratorining to‘liq huquqlari talab etilmaydi. Maxsus Fleet paketlarini yuklash imkoniyatiga ega bo‘lishning o‘zi hujumni amalga oshirish uchun yetarli bo‘lishi mumkin.
Hujum muvaffaqiyatli amalga oshirilgan taqdirda, hujumchi mavjud ma’lumotlar oqimiga tegishli indeks va ma’lumotlarni qayta ishlash quvuri — ingest pipeline sozlamalarini o‘zgartirishi mumkin.
Natijada yangi kelayotgan ma’lumotlar hujumchi nazorat qiladigan infratuzilma orqali yo‘naltirilishi ehtimoli yuzaga keladi. Bu esa:
- maxfiy ma’lumotlarning ruxsatsiz qo‘lga kiritilishi;
- ma’lumotlarning o‘zgartirilishi;
- ma’lumotlarni belgilangan manzilga yetkazib berish jarayonining buzilishi;
- boshqa foydalanuvchi yoki jamoalarga tegishli ma’lumotlarning xavf ostida qolishi
kabi jiddiy oqibatlarga olib kelishi mumkin.
Paketni o‘chirishning o‘zi yetarli emas
Mazkur zaiflikning yana bir muhim jihati shundaki, zararli paket olib tashlanganidan keyin ham hujum natijasida o‘zgartirilgan infratuzilma saqlanib qolishi mumkin.
Shu sababli administratorlar faqat zararli paketni o‘chirish bilan cheklanmasligi, balki ma’lumotlar oqimlari, indekslar va ingest pipeline sozlamalarini alohida tekshirishi va zarur bo‘lsa, ularni qo‘lda tiklashi kerak.
Bu holat zaiflikdan foydalanilganidan keyingi tekshiruv va tiklash jarayonining ham hujumning o‘zi kabi muhim ekanini ko‘rsatadi.
Qaysi Kibana versiyalari xavf ostida?
CVE-2026-102406 quyidagi Kibana versiyalariga ta’sir qiladi:
- 8.14.0–8.19.21;
- 9.0.0–9.4.6;
- 9.5.0–9.5.3.
Muammo quyidagi versiyalarda bartaraf etilgan:
- 8.19.22;
- 9.4.7;
- 9.5.4.
Zaiflik, ayniqsa, delegatsiya qilingan foydalanuvchilarga maxsus integratsiya paketlarini yuklash imkoniyati berilgan muhitlar uchun dolzarb hisoblanadi. Muammo o‘z serverlarida joylashtirilgan (self-managed) hamda Elastic Cloud Hosted o‘rnatmalariga ham taalluqli.
Elastic ma’lumotlariga ko‘ra, Cloud Serverless muhitida esa mazkur zaiflik ma’lumot oshkor qilinishidan oldin bartaraf etilgan.
Elasticsearch’da ham yuqori xavfli zaiflik aniqlandi
Elastic tomonidan e’lon qilingan xavfsizlik yangilanishlari faqat Kibana bilan cheklanmaydi. Elasticsearch’da ham bir qator muhim zaifliklar bartaraf etilgan.
Ulardan biri — CVE-2026-103009 bo‘lib, uning CVSS balli 7.1 ni tashkil etadi. Ushbu zaiflik Remote Cluster Security 2.0 funksiyasi orqali klasterlararo qidiruv jarayoniga ta’sir qiladi.
Maxsus shakllantirilgan so‘rov yordamida hujumchi ruxsat berilgan indeksga nisbatan avtorizatsiyadan o‘tgan holda, aslida unga kirish taqiqlangan boshqa indeksdagi ma’lumotlarga murojaat qilishi mumkin.
Bunday hujum natijasida:
- hujjatlar;
- indekslar tuzilmasi va xaritalari (mappings);
- turli metadata
ruxsatsiz ravishda oshkor bo‘lishi mumkin.
Mazkur zaiflikdan foydalanish uchun masofaviy klasterning transport interfeysiga kirish talab etiladi. Shu bilan birga, u oddiy REST API orqali amalga oshirilmaydi.
Elasticsearch klasterlarini ishdan chiqarishga olib kelishi mumkin bo‘lgan zaifliklar
Elastic, shuningdek, xizmat ko‘rsatishni rad etish (Denial-of-Service — DoS) hujumlariga sabab bo‘lishi mumkin bo‘lgan zaifliklarni ham bartaraf etdi.
CVE-2026-103008
CVSS 6.5 ball bilan baholangan ushbu zaiflik autentifikatsiyadan o‘tgan va indekslarni o‘qish huquqiga ega foydalanuvchiga maxsus shakllantirilgan scripted geometry ma’lumotlari orqali haddan tashqari rekursiya jarayonini yuzaga keltirish imkonini beradi.
Natijada Elasticsearch tuguni (node) ishdan chiqishi mumkin.
CVE-2026-102404
Yana bir CVSS 6.5 ballik zaiflik maxsus tayyorlangan ES|QL so‘rovlari yordamida xotira resurslarining haddan tashqari sarflanishiga olib kelishi mumkin.
Bunday hujumlar Elasticsearch klasterining ishlashiga takroran salbiy ta’sir ko‘rsatib, xizmatlarning vaqtincha to‘xtab qolishiga yoki mavjudligining pasayishiga sabab bo‘lishi mumkin.
Ushbu zaifliklar quyidagi versiyalarda tuzatilgan:
- 8.19.23;
- 9.4.8;
- 9.5.5.
Elastic Endpoint’da Windows tizimlariga taalluqli muammo
Yangilanishlar tarkibida Elastic Endpoint mahsulotidagi CVE-2026-102413 zaifligi ham mavjud. Unga CVSS 6.2 ball berilgan.
Mazkur zaiflik Windows operatsion tizimida ma’lum mahalliy sozlamalar, jumladan xitoy, yapon va koreys tillari qo‘llaniladigan muhitlarda, maxsus tayyorlangan fayl nomlarini qayta ishlash jarayonida takroriy ishdan chiqishlarga olib kelishi mumkin.
Bunday holat Elastic Endpoint’ning zararli dasturlarni aniqlash va xatti-harakatlarga asoslangan himoya mexanizmlarini zaiflashtirishi yoki ayrim holatlarda vaqtincha ishlamay qolishiga sabab bo‘lishi mumkin.
Shu bois ushbu zaiflik ham oddiy dasturiy nosozlik sifatida emas, balki endpoint xavfsizligiga bevosita ta’sir qilishi mumkin bo‘lgan muammo sifatida ko‘rib chiqilishi lozim.
Elastic tomonidan jami 14 ta zaiflik bartaraf etildi
Elastic’ning navbatdagi xavfsizlik yangilanishlari bir vaqtning o‘zida Elasticsearch, Kibana va Elastic Agent/Endpoint mahsulotlaridagi jami 14 ta zaiflikni qamrab oladi.
Ularning xavf darajasi turlicha bo‘lsa-da, ayrim zaifliklar ma’lumotlarning maxfiyligi, yaxlitligi va tizimlarning uzluksiz ishlashiga bevosita tahdid tug‘dirishi mumkin.
Ayniqsa, CVE-2026-102406 kabi zaifliklar ko‘p foydalanuvchili yoki bir nechta jamoalar birgalikda foydalanadigan Kibana muhitlarida alohida e’tibor talab qiladi. Chunki bunday holatda bitta noto‘g‘ri sozlama boshqa foydalanuvchilarning ma’lumotlar oqimiga ham ta’sir qilishi mumkin.
Tizim administratorlariga tavsiyalar
Elastic mahsulotlaridan foydalanayotgan tashkilotlarga quyidagi choralarni ko‘rish tavsiya etiladi:
- Kibana, Elasticsearch va Elastic Endpoint versiyalarini tekshirish hamda ishlab chiqaruvchi tomonidan tavsiya etilgan xavfsiz versiyalarga yangilash.
- Kibana’da maxsus Fleet paketlarini yuklash huquqiga ega foydalanuvchilar ro‘yxatini qayta ko‘rib chiqish.
- Yangilash imkoniyati mavjud bo‘lmaguncha, maxsus paketlarni yuklash huquqini imkon qadar faqat superuser darajasidagi ishonchli administratorlar bilan cheklash.
- Oldin yuklangan Fleet paketlarini tekshirib, mavjud ma’lumotlar oqimlari bilan takroriy yoki shubhali identifikatorlardan foydalanilgan holatlarni aniqlash.
- Elasticsearch indekslari va ingest pipeline sozlamalarida kutilmagan yoki ruxsatsiz o‘zgarishlar bo‘lgan-bo‘lmaganini tekshirish.
- Kibana va Elasticsearch jurnallarini (log) tahlil qilib, shubhali so‘rovlar va ruxsatsiz konfiguratsiya o‘zgarishlarini aniqlash.
- Agar zaiflikdan foydalanilgan bo‘lishi mumkinligi taxmin qilinsa, faqat zararli paketni o‘chirish bilan cheklanmasdan, o‘zgartirilgan infratuzilmani alohida tekshirish va tiklash.
- Elasticsearch klasterlarida g‘ayritabiiy xotira sarfi, tugunlarning kutilmaganda ishdan chiqishi yoki takroriy qayta ishga tushish holatlarini monitoring qilish.
- Elastic Endpoint o‘rnatilgan Windows qurilmalarida agentning ishlash holatini va zararli dasturlarni aniqlash mexanizmlari faoliyatini nazorat qilish.
Elastic tomonidan e’lon qilingan mazkur xavfsizlik yangilanishlari korporativ infratuzilmada foydalaniladigan monitoring, ma’lumotlarni yig‘ish va tahlil qilish platformalarini o‘z vaqtida yangilab borish qanchalik muhim ekanini yana bir bor ko‘rsatadi.
Ayniqsa, CVE-2026-102406 zaifligi hujumchi to‘g‘ridan-to‘g‘ri Elasticsearch administrator huquqlariga ega bo‘lmagan taqdirda ham, Fleet’dagi yetarli vakolatlar orqali boshqa foydalanuvchilarning ma’lumotlar oqimiga ta’sir ko‘rsatishi mumkinligi bilan xavflidir.
Shu sababli tashkilotlar Elastic mahsulotlarining amaldagi versiyalarini inventarizatsiya qilishi, ishlab chiqaruvchi tomonidan chiqarilgan xavfsizlik yangilanishlarini imkon qadar tez o‘rnatishi va konfiguratsiyadagi kutilmagan o‘zgarishlarni muntazam tekshirishi lozim.
Kiberxavfsizlik faqat zaiflikni bartaraf etishdan iborat emas. Zaiflikdan foydalanilgan yoki foydalanishga urinish bo‘lgan taqdirda, uning infratuzilmada qoldirgan izlarini aniqlash, o‘zgartirilgan sozlamalarni tiklash va tegishli loglarni tahlil qilish ham muhim ahamiyatga ega.



