本文へスキップ
MameTechNews
バックエンド

Elasticsearchが認証済みDoSを修正、8.19.20/9.4.5/9.5.1へ

## POINTS

  • 回避策はなく、修正版8.19.20/9.4.5/9.5.1への更新が唯一の対策となる
  • 低権限の認証済みユーザーでも、ノード致命終了のDoSを起こせる点が運用上きわめて重要だ
  • 共有クラスタや広いロール配布環境では、パッチ適用の優先度を特に高く設定すべきである

何が起きたか

ElasticはElasticsearchのセキュリティ更新ESA-2026-79を公開した。低権限の認証済みユーザーが、小さなリクエストに偽造した不透明識別子を載せると、正当発行の確認前にデシリアライズされ、内部のサイズ値に基づくメモリ割当が制御を外れ、ノードプロセスが致命的に終了するDenial of Serviceにつながる(CVE-2026-72687、CVSS 6.5)。

背景

影響は8.0.0〜8.19.19、9.0.0〜9.4.4、および9.5.0。全構成が対象で、回避策はない。修正版は8.19.20、9.4.5、9.5.1。Elastic Cloud Serverlessは公開前に修正済みとされる。

実務への影響

認証済みでもノードを落とせるため、社内ユーザーやアプリ権限を広く配っているクラスタは早期パッチが妥当だ。マネージド以外のセルフホスト/自前運用はバージョン固定を外し、ローリング更新を計画する。監視強化だけでは根本対策にならない。