ElasticCVE-2026-49088
Elastic Kibana: information disclosure
Medium4.4CVE-2026-49088 · Published Jul 1, 2026 · updated Jul 2, 2026
Insertion of Sensitive Information into Log File (CWE-532) in Kibana can lead to information disclosure. When the optional application performance monitoring (APM) instrumentation is enabled, sensitive request header values could be recorded in application logs, where they may be accessible to operators with log access.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| Kibana Product | >= 8.0.0, <= 8.18.8 | No fix yet |
| >= 9.1.0, <= 9.1.5 | No fix yet | |
| >= 9.0.0, <= 9.0.7 | No fix yet | |
| >= 8.19.0, <= 8.19.5 | No fix yet |
Details and references
- CVSS 3.1
- CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:N/A:N
- Severity from
- the vendor (its own CVE record or advisory)
- Weakness
- CWE-532
More Elastic advisories
All Elastic| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Jul 1 | Elastic Kibana: tampering | High8.0 | No fix yet |
| Jul 1 | Elasticsearch: resource exhaustion | Medium6.5 | No fix yet |
| Jul 1 | Elastic Fleet Server: denial of service | Medium6.5 | No fix yet |
| Jul 1 | Elastic Kibana: improper input validation | Medium6.5 | No fix yet |
| Jul 1 | Elastic Kibana: improper authorization | Medium5.3 | No fix yet |
| Jul 1 | Elasticsearch: denial of service | Medium6.5 | No fix yet |