
T.C. Siber Güvenlik Başkanlığı (SGB), Elasticsearch ve Kibana'daki 13 güvenlik açığı için 7 Ekim 2026'da TR-26-1264 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Elastic'in güvenlik duyurularını incelemelerini ve güncellemeleri ivedilikle yapmalarını tavsiye ediyor. Elastic açıkları 6 Ekim 2026'da duyurdu; açıkların hepsi oturum açmış (kimliği doğrulanmış) bir kullanıcı gerektiriyor.
Elastic'e göre 13 açığın 10'u Elasticsearch'te, 3'ü Kibana'da. Elastic'in CVSS sınıflamasına göre açıkların 3'ü yüksek, 10'u orta seviyede; kritik sınıfında açık yok. Elastic duyurularında açıkların saldırılarda kullanıldığına dair bilgi yok; çoğu duyuruda belirli bir ihlal göstergesi tespit edilmediği yazıyor. CISA'nın CVE kayıtlarına eklediği değerlendirmede de 13 kaydın tamamı için istismar durumu "yok". Başkanlık, 28 Eylül 2026'da Elasticsearch ve Kibana'daki farklı açıklar için TR-26-1193 bildirimini yayımlamıştı.
Yüksek seviyeli üç açık
- CVE-2026-102406 (Kibana, CVSS 8.8, ESA-2026-187): Fleet paket kurulumunda, devredilmiş Fleet paket yönetimi yetkisi olan ama tam Elasticsearch yöneticisi olmayan bir kullanıcı, aynı Kibana kurulumunu paylaşan başka bir kullanıcının ya da ekibin ("kiracı") veri akışı kimliğini sahiplenip o veri akışını kendi kontrolündeki altyapıdan geçirebiliyordu. Bu, sonradan gelen verinin ifşasına ve değiştirilmesine yol açabiliyor; kötü niyetli paket kaldırılsa bile yönlendirme sürebiliyor. Etkilenen: 8.14.0–8.19.21, 9.0.0–9.4.6, 9.5.0–9.5.3. Düzeltme: Kibana 8.19.22, 9.4.7, 9.5.4. Geçici önlem: özel paket yükleme yetkisini yalnızca tam süper kullanıcılara bırakmak.
- CVE-2026-103007 (Elasticsearch, CVSS 7.2, ESA-2026-197): Yöneticinin belirli indekslerle sınırlı rol yönetimini devretmesini sağlayan, varsayılan olmayan manage_roles yetkisinde kapsam denetimi eksik. Bu yetkiye geniş bir indeks deseniyle sahip kullanıcı, kendi rolünü güncelleyerek iç güvenlik verisi dahil kısıtlı indekslere erişebilir ve kümenin tam yönetimine kadar yükselebilir. Yalnız bu özelliği joker ya da düzenli ifade desenleriyle kullanan kurulumlar etkileniyor. Düzeltme: Elasticsearch 8.19.22, 9.4.7, 9.5.4.
- CVE-2026-103009 (Elasticsearch, CVSS 7.1, ESA-2026-199): Remote Cluster Security (RCS) 2.0 ile kümeler arası aramada, bir indeks için yetkili cross-cluster API anahtarı sahibi, yetkisi olmayan başka bir indeksin belge içeriklerine ve meta verilerine erişebiliyordu. Yalnız kümeler arası arama için uzak küme portu açık olan kurulumlar etkileniyor; açık REST API üzerinden kullanılamıyor. Düzeltme: Elasticsearch 8.19.23, 9.4.8, 9.5.5. Geçici önlem: RCS 2.0 gerekmiyorsa uzak küme bağlantılarını kapatmak.
Diğer açıklar
- Diğer Kibana açıkları: CVE-2026-102412 (ESA-2026-193): Sınırlı Fleet yönetimi yetkisi olan kullanıcı, Fleet Server ana makine bağlantıları için tanımlı özel anahtar materyaline erişebiliyordu. 9.3.0–9.4.7 ve 9.5.0–9.5.4 etkileniyor, 8.x etkilenmiyor; düzeltme Kibana 9.4.8 ve 9.5.5, Elastic'in geçici önlemi yetki kısıtlaması. CVE-2026-102410 (ESA-2026-191): Metrics Experience özelliğindeki bir API, Kibana yetki denetimi yapmıyordu; 9.2.0–9.3.8 etkileniyor. Özellik 9.4.0'da kaldırıldığı için çözüm 9.4.0 veya sonrasına geçmek.
- Hizmet aksatma açıkları (Elasticsearch, orta seviye): ES|QL sorgusuyla bellek tükenmesi; tekrar tetiklenirse kalıcı kesinti (CVE-2026-102404), iç içe toplama (aggregation) isteğiyle kendiliğinden toparlanmayan düğüm çökmesi (CVE-2026-103006), betikli çalışma zamanı alanlarıyla üretilen iç içe geometri yapısıyla düğüm çökmesi (CVE-2026-103008), ES|QL metin parçalama işleviyle düğüm çökmesi (CVE-2026-102409), ES|QL CHUNK işlevinde düzenli ifadeyle aşırı işlemci kullanımı, küme çökmeden (CVE-2026-102408), connector açıklama alanıyla bellek tükenmesi (CVE-2026-103005) ve çoklu şablon meta verisiyle bellek tükenmesi (CVE-2026-102411).
- Yetki hatası (Elasticsearch): CVE-2026-102407 (ESA-2026-188): Tek bir kaynağa yetkili kullanıcı, Modify Data Streams API ile yetkisi olmayan bir veri akışını değiştirebiliyor (okuyamıyor). Düzeltme 8.19.19, 9.3.8 ve 9.4.4'te. 7.17.5–7.17.29 da etkileniyor ancak 7.17.x için düzeltme yok; bu daldaki kurulumların desteklenen bir sürüme geçmesi gerekiyor.
Düzeltilmiş sürümler
13 açığın tamamı Elasticsearch 8.19.23, 9.4.8 ve 9.5.5 ile Kibana 8.19.22, 9.4.8 ve 9.5.5 (ve sonrası) sürümlerinde kapalı. Elastic en güncel sürüme yükseltmeyi öneriyor. 7.17.x dalı için, bazı açıklarda da 9.1.x, 9.2.x ve 9.3.x dalları için düzeltme yok; bu dallardaki kurulumların desteklenen bir sürüme geçmesi gerekiyor. Elastic'e göre açıklar Elastic Cloud Serverless'ta kamuya duyurulmadan önce giderildi ya da bu hizmeti etkilemiyor.
Bildirimdeki 13 CVE: CVE-2026-103008, CVE-2026-103009, CVE-2026-103007, CVE-2026-103006, CVE-2026-103005, CVE-2026-102412, CVE-2026-102411, CVE-2026-102410, CVE-2026-102409, CVE-2026-102408, CVE-2026-102407, CVE-2026-102406 ve CVE-2026-102404.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı (SGB) Güvenlik Bildirimi TR-26-1264
- Elastic Güvenlik Duyuruları
- ESA-2026-187 (Kibana CVE-2026-102406)
- ESA-2026-197 (Elasticsearch CVE-2026-103007)
- ESA-2026-199 (Elasticsearch CVE-2026-103009)
- ESA-2026-193 (Kibana CVE-2026-102412)
- CVE-2026-102406 Kaydı
Kapak görseli: Klapi / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; Kibana demo panosunun 2016 tarihli ekran görüntüsü; temsili, zafiyetin görüntüsü değildir).


