BDU:2026-00011 (CVE-2025-68386) — уязвимость сервиса визуализации данных Kibana
По данным БДУ ФСТЭК России, по состоянию на 03.01.2026.
Средний — 4.3/10 Устранена
Уязвимость сервиса визуализации данных Kibana связана с ошибками авторизации. Эксплуатацию уязвимости может позволить нарушителю, действующему удаленно, повысить привилегии
Кого касается и что делать
- Уязвимое ПО: Kibana (Elastic NV) — версии от 7.0.0 до 7.17.29 включительно, от 8.0.0 до 8.19.7 включительно, от 9.0.0 до 9.1.7 включително, от 9.2.0 до 9.2.1 включительно
- Что делать: уязвимость устранена производителем — применить исправления: discuss.elastic.co
Сведения об уязвимости
| Идентификаторы | BDU:2026-00011 · CVE-2025-68386 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.3; CVSS 2.0 — 4.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на целостность |
| Наименование ФСТЭК | Уязвимость сервиса визуализации данных Kibana, связанная с ошибками авторизации, позволяющая нарушителю повысить привилегии |
| Даты | Опубликована: 03.01.2026 · Обновлена ФСТЭК: 03.01.2026 · Выявлена: 19.12.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-863 — неправильная авторизация |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Kibana (Elastic NV) — версии от 7.0.0 до 7.17.29 включительно, от 8.0.0 до 8.19.7 включительно, от 9.0.0 до 9.1.7 включително, от 9.2.0 до 9.2.1 включительно · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций производителя
- Обновление программного обеспечения до версий 8.19.8, 9.1.8 и 9.2.2
- discuss.elastic.co/t/kibana-8-19-8-9-1-8-and-9-2-2-securi…



