BDU:2025-14394 (CVE-2025-59840) — уязвимость библиотеки Vega сервиса визуализации данных Kibana

По данным БДУ ФСТЭК России, по состоянию на 17.11.2025.

Высокий — 8.2/10 Устранена

Уязвимость библиотеки Vega сервиса визуализации данных Kibana связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки

Кого касается и что делать

  • Уязвимое ПО: Kibana (Elastic NV) — версии до 8.19.7, до 9.1.7, до 9.2.1
  • Что делать: уязвимость устранена производителем — применить исправления: discuss.elastic.co

Сведения об уязвимости

Идентификаторы BDU:2025-14394 · CVE-2025-59840
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:N
атака по сети, низкая сложность, без прав, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность, высокое влияние на целостность
Наименование ФСТЭК Уязвимость библиотеки Vega сервиса визуализации данных Kibana, позволяющая нарушителю проводить межсайтовые сценарные атаки
Даты Опубликована: 17.11.2025 · Обновлена ФСТЭК: 17.11.2025 · Выявлена: 12.11.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Kibana (Elastic NV) — версии до 8.19.7, до 9.1.7, до 9.2.1 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • ограничение возможности использования библиотеки путем установления значения «false» для параметра vis_type_vega.enabled
  • использование антивирусного программного обеспечения для проверки посещаемых страниц
  • использование средств межсетевого экранирования для ограничения удаленного доступа к уязвимому сервису
  • ограничение доступа к уязвимому сервису, используя схему доступа по «белым спискам»
  • использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости.
    Использование рекомендаций производителя:
    discuss.elastic.co/t/kibana-8-19-7-9-1-7-9-2-1-security-u…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: