CVE-2026-78593: Elastic Kibana

Medium severity, CVSS 4.3. EPSS: 0.3% chance of exploitation in the next 30 days.

An insufficiently validated configuration field in Kibana's Cribl integration allows an authenticated user holding Kibana Fleet management privileges to inject attacker-controlled expressions into a server-side script template, resulting in an Elasticsearch ingest pipeline being written beyond the caller's authorized Elasticsearch permissions.

Affected products

  • Elastic Kibana: from 8.0.0, up to and including 8.19.20; from 9.0.0, up to and including 9.4.5; from 9.5.0, up to and including 9.5.2

Published 2026-09-03. Last modified 2026-09-08.