Kibana demo panosu: «Events over time» çubuk grafiği ve olay listesi (2016 tarihli ekran görüntüsü, temsili)

T.C. Siber Güvenlik Başkanlığı (SGB), Elasticsearch ve Kibana'daki 13 güvenlik açığı için 7 Ekim 2026'da TR-26-1264 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Elastic'in güvenlik duyurularını incelemelerini ve güncellemeleri ivedilikle yapmalarını tavsiye ediyor. Elastic açıkları 6 Ekim 2026'da duyurdu; açıkların hepsi oturum açmış (kimliği doğrulanmış) bir kullanıcı gerektiriyor.

Elastic'e göre 13 açığın 10'u Elasticsearch'te, 3'ü Kibana'da. Elastic'in CVSS sınıflamasına göre açıkların 3'ü yüksek, 10'u orta seviyede; kritik sınıfında açık yok. Elastic duyurularında açıkların saldırılarda kullanıldığına dair bilgi yok; çoğu duyuruda belirli bir ihlal göstergesi tespit edilmediği yazıyor. CISA'nın CVE kayıtlarına eklediği değerlendirmede de 13 kaydın tamamı için istismar durumu "yok". Başkanlık, 28 Eylül 2026'da Elasticsearch ve Kibana'daki farklı açıklar için TR-26-1193 bildirimini yayımlamıştı.

Yüksek seviyeli üç açık

Diğer açıklar

Düzeltilmiş sürümler

13 açığın tamamı Elasticsearch 8.19.23, 9.4.8 ve 9.5.5 ile Kibana 8.19.22, 9.4.8 ve 9.5.5 (ve sonrası) sürümlerinde kapalı. Elastic en güncel sürüme yükseltmeyi öneriyor. 7.17.x dalı için, bazı açıklarda da 9.1.x, 9.2.x ve 9.3.x dalları için düzeltme yok; bu dallardaki kurulumların desteklenen bir sürüme geçmesi gerekiyor. Elastic'e göre açıklar Elastic Cloud Serverless'ta kamuya duyurulmadan önce giderildi ya da bu hizmeti etkilemiyor.

Bildirimdeki 13 CVE: CVE-2026-103008, CVE-2026-103009, CVE-2026-103007, CVE-2026-103006, CVE-2026-103005, CVE-2026-102412, CVE-2026-102411, CVE-2026-102410, CVE-2026-102409, CVE-2026-102408, CVE-2026-102407, CVE-2026-102406 ve CVE-2026-102404.

Kaynaklar

Kapak görseli: Klapi / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; Kibana demo panosunun 2016 tarihli ekran görüntüsü; temsili, zafiyetin görüntüsü değildir).