【误差通告】Elastic Cloud Enterprise 权限提升误差(CVE-2025-37736)
宣布时间 2025-11-10一、误差概述
误差名称 | Elastic Cloud Enterprise 权限提升误差 | ||
CVE ID | CVE-2025-37736 | ||
误差类型 | 权限控制误差 | 发明时间 | 2025-11-10 |
误差评分 | 8.8 | 误差品级 | 高危 |
攻击向量 | 网络 | 所需权限 | 低 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
Elastic Cloud Enterprise(ECE)是由Elastic公司提供的一款企业级云平台,旨在资助组织在私有云或公有云情形中安排、管理和扩展Elastic Stack(如Elasticsearch、Kibana、Logstash和Beats)。ECE提供了集中化的管理界面,使用户能够轻松地建设和管理多个Elasticsearch集群,支持自动化的集群扩展、监控、备份和升级等功效。它支持多租户架构,能够为差别的团队或项目提供隔离的情形,同时简化了运维操作,提高了系统的可靠性和可扩展性。Elastic Cloud Enterprise适用于需要大规模数据剖析、日志管理和搜索能力的企业级用户。
2025年11月10日,尊龙凯官网入口集团VSRC监测到一个影响Elastic Cloud Enterprise(ECE)的权限控制误差,该误差允许内置的只读用户执行本不应允许的API挪用,从而导致特权升级。受影响的API包括与服务账户、用户认证密钥以及用户账户管理相关的多个操作,如建设、删除、修改服务账户及用户信息等。攻击者使用该误差,可能绕过权限控制,执行不当操作,甚至建设、删除用户或服务账户。误差评分8.8分,误差级别高危。
二、影响规模
3.8.0 < Elastic Cloud Enterprise <= 3.8.2
三、清静步伐
3.1 升级版本
官方已宣布修复补丁,以修复该误差。
下载链接:
3.2 暂时步伐
暂无。
3.3 通用建议
? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。


京公网安备11010802024551号