Skip to content
ElasticCVE-2026-72633

Elastic Kibana: improper authorization

Medium4.3CVE-2026-72633 · Published Sep 1, 2026 · updated Sep 4, 2026

Incorrect Authorization (CWE-863) in Kibana Entity Analytics can lead to a loss of security monitoring via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1). An authenticated user holding only read-level Security feature access, and no Elasticsearch privileges, could stop the recurring Privilege Monitoring engine task for a Kibana space. Privileged user monitoring then stops producing data for that space while the engine continues to report a healthy state to operators.

Elastic advisory

Affected versions

PackageAffectedFixed in
Kibana
Product
>= 9.1.0, <= 9.4.5No fix yet
>= 9.5.0, <= 9.5.1No fix yet
Details and references
CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Severity from
the vendor (its own CVE record or advisory)
Weakness
CWE-863

More Elastic advisories

All Elastic
Advisory
Elasticsearch: missing authorization
Medium5.4Sep 1
Elastic Kibana: missing authorization
Medium6.5Sep 1
Elastic Kibana: path traversal
High7.3Sep 1
Elastic Kibana: missing authorization
Medium4.3Sep 1
Elastic Kibana: missing authorization
Medium4.3Sep 1
Elasticsearch: request smuggling
Medium5.9Sep 1

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.