何が起きたか
ElasticはElasticsearchのセキュリティ更新ESA-2026-79を公開した。低権限の認証済みユーザーが、小さなリクエストに偽造した不透明識別子を載せると、正当発行の確認前にデシリアライズされ、内部のサイズ値に基づくメモリ割当が制御を外れ、ノードプロセスが致命的に終了するDenial of Serviceにつながる(CVE-2026-72687、CVSS 6.5)。
背景
影響は8.0.0〜8.19.19、9.0.0〜9.4.4、および9.5.0。全構成が対象で、回避策はない。修正版は8.19.20、9.4.5、9.5.1。Elastic Cloud Serverlessは公開前に修正済みとされる。
実務への影響
認証済みでもノードを落とせるため、社内ユーザーやアプリ権限を広く配っているクラスタは早期パッチが妥当だ。マネージド以外のセルフホスト/自前運用はバージョン固定を外し、ローリング更新を計画する。監視強化だけでは根本対策にならない。