Aller au contenu
Développeur Full Stack
, ,

CVE-2026-103006 : déni de service par récursion non contrôlée dans les agrégations Elasticsearch

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une récursion non contrôlée dans le traitement des agrégations de recherche peut épuiser les ressources d’un nœud et provoquer son arrêt. Un utilisateur authentifié disposant d’un accès en lecture à un index peut déclencher le problème avec une requête contenant des agrégations profondément imbriquées.

Elasticsearch
IdentifiantCVE-2026-103006
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103006

Analyse technique

La profondeur des définitions d’agrégation entraîne une exécution récursive non bornée. Le nœud ne récupère pas automatiquement et peut nécessiter une intervention manuelle.

Impact, versions et correctif

Événement datéLa fiche NVD est publiée et mise à jour le 6 octobre 2026 à 20:17:13.730Z, pendant la période demandée. Le contenu décrit une vulnérabilité et son impact, et non une simple modification administrative.
ImpactArrêt du nœud Elasticsearch, avec possible indisponibilité du service jusqu’à une intervention manuelle.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-06T20:17:13.730Z
Mise à jour2026-10-06T20:17:13.730Z

Action recommandée

Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :