CVE-2026-26940该漏洞源于Elastic Kibana的Timelion可视化插件中存在输入指定数量验证不当的问题。经过身份认证的攻击者可以发送特制的Timelion表达式,利用过大的数值覆盖内部系列数据属性。这种恶意操作会触发过度的内存或资源分配,从而导致服务器资源耗尽。最终,该漏洞可被利用来发起拒绝服务攻击,严重影响Kibana服务的可用性。
该漏洞属于CWE-1284(输入指定数量验证不当),发生在Elastic Kibana的Timelion可视化功能组件中。漏洞原理是后端在解析Timelion表达式以生成内部系列数据时,未对用户输入的数值参数进行严格的边界检查。攻击者只需拥有低权限账户(PR:L),即可构造包含极大数值的恶意Timelion表达式。当Kibana服务器尝试解析该表达式并执行相应的数学运算或数据分配操作时,由于数值过大,会导致引擎尝试分配超出系统承受能力的内存资源,从而触发CAPEC-130(通过过度分配导致拒绝服务)。这种资源耗尽攻击不需要用户交互(UI:N),且通过网络向量(AV:N)发起,能够直接导致Kibana服务进程崩溃或无响应,造成高可用性影响(A:H)。