ElasticCVE-2026-49091
Elastic Kibana: tampering
High8.0CVE-2026-49091 · Published Jul 1, 2026 · updated Jul 2, 2026
Improper Output Neutralization for Logs (CWE-117) in Kibana can lead to log injection via Log Injection-Tampering-Forging (CAPEC-93). An attacker can supply specially crafted input that is written to log files without proper neutralization. When the log files are subsequently viewed in a terminal that interprets control sequences, the injected content may alter the displayed log data.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| Kibana Product | >= 8.0.0, <= 8.11.0 | No fix yet |
| >= 7.0.0, <= 7.17.14 | No fix yet |
Details and references
- CVSS 3.1
- CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
- Severity from
- the vendor (its own CVE record or advisory)
- Weakness
- CWE-116
More Elastic advisories
All Elastic| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Jul 1 | Elasticsearch: resource exhaustion | Medium6.5 | No fix yet |
| Jul 1 | Elastic Fleet Server: denial of service | Medium6.5 | No fix yet |
| Jul 1 | Elastic Kibana: improper input validation | Medium6.5 | No fix yet |
| Jul 1 | Elastic Kibana: improper authorization | Medium5.3 | No fix yet |
| Jul 1 | Elasticsearch: denial of service | Medium6.5 | No fix yet |
| Jul 1 | Elasticsearch: denial of service | Medium4.9 | No fix yet |