CVE-2026-0532CVE-2026-0532是Elastic Kibana中发现的一个高危安全漏洞,CVSS评分8.6。该漏洞允许经过认证的攻击者通过特制的Google Gemini连接器凭据JSON载荷,突破安全边界读取服务器上的任意文件。漏洞根因在于External Control of File Name or Path (CWE-73)与Server-Side Request Forgery (CWE-918)的组合利用。攻击者需要具备创建或修改连接器的权限(Alerts & Connectors: All),服务器在处理连接器配置时缺乏充分的输入验证和边界检查,导致可以构造恶意的文件路径或网络请求。成功利用此漏洞可导致敏感配置文件、凭据、密钥等机密信息泄露,对系统机密性造成严重影响。
该漏洞源于Kibana的Google Gemini连接器配置处理模块存在安全缺陷。当用户创建或修改连接器时,系统会解析传入的凭据JSON数据,但未对文件路径参数进行严格的安全校验。攻击者可以构造包含特殊路径遍历序列(如../../)或file://协议前缀的载荷,诱使服务器读取目标文件系统上的任意文件。此外,由于存在SSRF特性,攻击者还能利用连接器配置发起对内部网络资源的非法访问。漏洞利用的关键在于:1) 缺乏路径规范化处理,允许目录遍历;2) 缺少协议白名单限制,支持file://等危险协议;3) 配置文件解析器未实施严格的内容验证。攻击者通过控制连接器的凭据字段,可以触发文件读取操作并将内容通过响应返回。