Dans le modèle Remote Cluster Security 2.0, une requête de recherche inter-clusters peut être autorisée à partir de l’identifiant d’un shard accessible tout en ciblant un autre shard non autorisé. Cela peut exposer le contenu de documents, les mappings et des métadonnées de l’index visé ; la modification de l’état des retention leases est également possible dans certains cas limités.
Source : NVD — CVE-2026-103009
Analyse technique
Le contrôle d’autorisation valide un attribut identifiant la cible, tandis qu’un autre attribut fourni séparément détermine le shard effectivement utilisé. Un détenteur d’une clé API inter-clusters autorisée pour un index peut exploiter cette incohérence pour accéder à un autre index.
Impact, versions et correctif
Action recommandée
Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.
Sources
Priorisation DFS : P3 · 1 source(s).