CSIRT Toscana

Aggiornamenti per prodotti Elastic NV (AL02/251103/CSIRT-ITA)

Data:
3 Novembre 2025

Impatto Sistemico

Alto (65.12)

Sintesi

Elastic NV rilascia aggiornamenti di sicurezza per sanare una vulnerabilità con gravità “alta”, che interessa il prodotto Elastic Cloud Enetrprise (ECE). Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato di eseguire un escalation dei privilegi e di chiamare API non consentite, come utente in sola lettura.

Tipologia

  • Privilege Escalation

Prodotti e versioni affette

Elastic Cloud Enterpprise

  • 3.x, versioni successive alla 3.8.0 fino alla 3.8.2 inclusa
  • 4.x, versioni successive alla 4.0.0 fino alla 4.0.2 inclusa

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili e provvedere verifica degli account creati dall’utente in sola lettura, seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.

Per gli utenti che non possono effettuare l’aggiornamento, si raccomanda di utilizzare gli strumenti forniti dal vendor per elencare gli utenti o gli account di servizio creati dall’utente di sola lettura ed eventualmente eliminarli.

Riferimenti

CVE

CVE-ID
CVE-2025-37736

Change log

Versione Note Data
1.0 Pubblicato il 03-11-2025 03/11/2025

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

3 Novembre 2025, 11:46