CVE-2026-78603

Missing Authorization (CWE-862) in Kibana can lead to information disclosure via Exploiting Incorrectly Configured Access Control Security Levels (CAPEC-180). An authenticated user holding minimal Elasticsearch privileges could bypass Kibana feature authorization and space access controls, resulting in the unauthorized disclosure of Fleet deployment metadata from the default Kibana space.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
cpe:2.3:a:elastic:kibana:9.5.0:*:*:*:*:*:*:*

History

No history.

Information

Published : 2026-09-01 20:17

Updated : 2026-09-02 14:52


NVD link : CVE-2026-78603

Mitre link : CVE-2026-78603

CVE.ORG link : CVE-2026-78603


JSON object : View

Products Affected

elastic

  • kibana
CWE
CWE-862

Missing Authorization