Autorização incorreta (CWE- 863 ) em Kibana pode levar a um compromisso de integridade dos registros de auditoria e notificação de Machine Learning via Acesso à Funcionalidade Não Devidamente Constrained por ACLs (CAPEC- 1 ). Existe uma vulnerabilidade na funcionalidade de Machine Learning do Kibana, onde um endpoint de gerenciamento de Machine Learning realiza uma verificação de autorização insuficiente. O objetivo valida apenas um nível de privilégios grosseiro, mas não verifica que o usuário requerente tem acesso à tarefa específica de Aprendizagem de Máquina ou aos recursos de notificação fornecidos no pedido. Como resultado, um usuário de baixas privilégios com acesso ao Aprendizagem Maquina em qualquer espaço do Kibana pode manipular registros de auditoria e notificação do Aprendizagem Maquina para trabalhos arbitrários — incluindo trabalhos em outros espaços ou pertencentes a outros usuários —, aproveitando as credenciais internamente elevadas do Kibana para escrever em índices restritos do sistema de Aprendizagem Maquina que o usuário não pode acessar diretamente. Registro de aconselhamento: GHSA-q 5 gv-xxq 5 - 3 m 7 c. Identificadores relacionados: CVE- 2026 - 63145.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 00: 32: 36.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 00: 32: 36.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.