La construction et la sérialisation de géométries issues de champs runtime scriptés ne bornent pas la profondeur de récursion. Un utilisateur authentifié ayant un accès en lecture à un index peut soumettre une requête produisant une structure profondément imbriquée et provoquer l’arrêt du nœud.
Source : NVD — CVE-2026-103008
Analyse technique
Contrairement aux géométries fournies sous forme textuelle, les géométries construites à partir de la sortie d’un script ne sont pas soumises à une limite de profondeur. La récursion peut dépasser l’espace de pile disponible ; une intervention manuelle peut être nécessaire pour rétablir le service.
Impact, versions et correctif
Action recommandée
Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.
Sources
Priorisation DFS : P4 · 1 source(s).