Aller au contenu
Développeur Full Stack
, ,

CVE-2026-103007 : élévation de privilèges par contrôle d’autorisation incorrect

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une vérification d’autorisation incorrecte dans un privilège délégué de gestion des rôles peut permettre à un utilisateur d’élargir ses accès au-delà des index prévus. Dans certaines conditions, l’escalade peut donner accès aux données de sécurité internes et mener à un contrôle administratif complet du cluster.

Elasticsearch
IdentifiantCVE-2026-103007
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103007

Analyse technique

Le défaut concerne un privilège configurable, non activé par défaut, qui délègue une capacité limitée de gestion des rôles. La vérification de portée ne tient pas correctement compte d’un paramètre de définition de rôle qui peut élargir l’ensemble des index correspondants.

Impact, versions et correctif

Événement datéLa fiche NVD est publiée et mise à jour le 6 octobre 2026 à 20:17:13.930Z, pendant la période demandée. Le contenu décrit une vulnérabilité et son impact, et non une simple modification administrative.
ImpactUn utilisateur doté du privilège délégué concerné peut étendre ses accès à des index restreints, avec une escalade possible jusqu’au contrôle administratif du cluster.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-06T20:17:13.930Z
Mise à jour2026-10-06T20:17:13.930Z

Action recommandée

Examiner les privilèges délégués de gestion des rôles et les recommandations Elasticsearch pour cette CVE ; appliquer un correctif dès qu’une version corrigée est indiquée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :