Aggiornamenti per prodotti Elastic NV (AL02/251103/CSIRT-ITA)
Data:
3 Novembre 2025
Impatto Sistemico
Alto (65.12)
Sintesi
Elastic NV rilascia aggiornamenti di sicurezza per sanare una vulnerabilità con gravità “alta”, che interessa il prodotto Elastic Cloud Enetrprise (ECE). Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato di eseguire un escalation dei privilegi e di chiamare API non consentite, come utente in sola lettura.
Tipologia
- Privilege Escalation
Prodotti e versioni affette
Elastic Cloud Enterpprise
- 3.x, versioni successive alla 3.8.0 fino alla 3.8.2 inclusa
- 4.x, versioni successive alla 4.0.0 fino alla 4.0.2 inclusa
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili e provvedere verifica degli account creati dall’utente in sola lettura, seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Per gli utenti che non possono effettuare l’aggiornamento, si raccomanda di utilizzare gli strumenti forniti dal vendor per elencare gli utenti o gli account di servizio creati dall’utente di sola lettura ed eventualmente eliminarli.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2025-37736 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 03-11-2025 | 03/11/2025 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
3 Novembre 2025, 11:46
CSIRT Toscana