Sistemas Afectados
Servidores y despliegues de Elastic Fleet Server en versiones no parcheadas.
Descripción
La vulnerabilidad (CVE-2026-72657) radica en que el proceso de autorización para la descarga de artefactos dependía de un parámetro suministrado directamente por el cliente, el cual era persistido sin cotejarse contra los registros del lado del servidor respecto a la asignación real del agente solicitante. Mediante la técnica de manipulación de variables controladas por el usuario (CAPEC-77), un atacante con acceso a credenciales legítimas de un agente puede solicitar y recuperar políticas de configuración de endpoints ajenos, exponiendo información confidencial sobre la topología, reglas y credenciales del despliegue de seguridad.
Recomendaciones
Actualizar las instancias de Elastic Fleet Server a las versiones más recientes provistas por Elastic que incorporan la validación estricta del lado del servidor para las solicitudes de artefactos y políticas.
Como medida de seguridad complementaria, se recomienda auditar los registros de acceso de Fleet Server en busca de peticiones anómalas de descarga de políticas provenientes de agentes específicos, además de rotar las credenciales o tokens de enrolamiento que pudieran haber quedado expuestos en políticas no autorizadas.
Información de la Alerta
VENCERT-2026-089
🟡 Media
Activa
CVE-2026-72657
Sept. 24, 2026