CVE-2026-49095

Improper Input Validation (CWE-20) in the Kibana Fleet agent policy management feature can lead to privilege escalation. An authenticated user with Fleet management privileges can manipulate agent policy configuration by injecting values into a configuration override mechanism that is not adequately validated. An attacker can cause Elastic Agents to be issued API keys with elevated Elasticsearch privileges, potentially granting unauthorized read and write access to sensitive Elasticsearch security indices beyond what is intended for the Fleet management role.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*

History

21 Jul 2026, 10:10

Type Values Removed Values Added
Summary
  • (es) La Validación de Entrada Inadecuada (CWE-20) en la característica de gestión de políticas de agentes de Kibana Fleet puede conducir a una escalada de privilegios. Un usuario autenticado con privilegios de gestión de Fleet puede manipular la configuración de políticas de agentes inyectando valores en un mecanismo de anulación de configuración que no está adecuadamente validado. Un atacante puede hacer que se emitan claves API a los Elastic Agents con privilegios elevados de Elasticsearch, otorgando potencialmente acceso de lectura y escritura no autorizado a índices de seguridad sensibles de Elasticsearch más allá de lo previsto para el rol de gestión de Fleet.

01 Jun 2026, 13:30

Type Values Removed Values Added
References () https://discuss.elastic.co/t/kibana-fleet-8-19-16-9-3-5-and-9-4-2-security-update-esa-2026-38/386559 - () https://discuss.elastic.co/t/kibana-fleet-8-19-16-9-3-5-and-9-4-2-security-update-esa-2026-38/386559 - Vendor Advisory
CPE cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
First Time Elastic
Elastic kibana

28 May 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-28 21:16

Updated : 2026-07-21 10:10


NVD link : CVE-2026-49095

Mitre link : CVE-2026-49095

CVE.ORG link : CVE-2026-49095


JSON object : View

Products Affected

elastic

  • kibana
CWE
CWE-20

Improper Input Validation