CVE-2026-33460该漏洞是由于Kibana中权限设置不正确(CWE-863)导致的。攻击者若在一个Kibana空间拥有Fleet代理管理权限,可利用内部注册端点绕过空间访问控制,非法获取其他空间的Fleet Server策略详情。这导致了跨空间的信息泄露,暴露了策略名称、管理状态及基础设施链接等敏感数据。
漏洞根源在于Kibana处理Fleet Server策略请求时的逻辑缺陷,具体表现为权限验证不严格(CWE-863)。内部注册端点在处理请求时,未正确校验请求者的空间上下文,而是采用了未限定范围的内部客户端进行操作。这使得拥有特定空间Fleet代理管理权限的低权限用户,能够构造恶意请求,利用权限滥用(CAPEC-122)绕过系统原本设计的空间隔离机制。攻击者利用此漏洞,可以遍历并获取其他Kibana空间内的敏感策略数据,包括但不限于操作标识符、策略名称、管理状态以及基础设施关联信息。这种跨空间的数据访问直接违反了最小权限原则,在多租户环境中构成了严重的信息泄露风险。