Aller au contenu
Développeur Full Stack
, ,

CVE-2026-103009 : contournement d’autorisation dans les recherches inter-clusters

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans le modèle Remote Cluster Security 2.0, une requête de recherche inter-clusters peut être autorisée à partir de l’identifiant d’un shard accessible tout en ciblant un autre shard non autorisé. Cela peut exposer le contenu de documents, les mappings et des métadonnées de l’index visé ; la modification de l’état des retention leases est également possible dans certains cas limités.

Elasticsearch
IdentifiantCVE-2026-103009
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103009

Analyse technique

Le contrôle d’autorisation valide un attribut identifiant la cible, tandis qu’un autre attribut fourni séparément détermine le shard effectivement utilisé. Un détenteur d’une clé API inter-clusters autorisée pour un index peut exploiter cette incohérence pour accéder à un autre index.

Impact, versions et correctif

Événement datéLa fiche NVD est publiée et mise à jour le 6 octobre 2026 à 20:17:14.247Z, pendant la période demandée. Le contenu décrit une vulnérabilité et son impact, et non une simple modification administrative.
ImpactDivulgation de documents, de mappings et d’autres métadonnées d’un index non autorisé ; modification de l’état des retention leases dans certains cas.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T20:17:14.247Z
Mise à jour2026-10-06T20:17:14.247Z

Action recommandée

Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :