Une vérification d’autorisation incorrecte dans un privilège délégué de gestion des rôles peut permettre à un utilisateur d’élargir ses accès au-delà des index prévus. Dans certaines conditions, l’escalade peut donner accès aux données de sécurité internes et mener à un contrôle administratif complet du cluster.
Source : NVD — CVE-2026-103007
Analyse technique
Le défaut concerne un privilège configurable, non activé par défaut, qui délègue une capacité limitée de gestion des rôles. La vérification de portée ne tient pas correctement compte d’un paramètre de définition de rôle qui peut élargir l’ensemble des index correspondants.
Impact, versions et correctif
Action recommandée
Examiner les privilèges délégués de gestion des rôles et les recommandations Elasticsearch pour cette CVE ; appliquer un correctif dès qu’une version corrigée est indiquée.
Sources
Priorisation DFS : P3 · 1 source(s).