{"id":"CVE-2025-37728","summary":"Kibana Insufficiently Protected Credentials in the CrowdStrike Connector","details":"Insufficiently Protected Credentials in the Crowdstrike connector can lead to Crowdstrike credentials being leaked. A malicious user can access cached credentials from a Crowdstrike connector in another space by creating and running a Crowdstrike connector in a space to which they have access.","aliases":["BIT-elk-2025-37728","BIT-kibana-2025-37728"],"modified":"2026-07-15T01:48:57.819392850Z","published":"2025-10-07T13:54:49.677Z","related":["CGA-g973-2wrc-cp8h"],"database_specific":{"cwe_ids":["CWE-522"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/37xxx/CVE-2025-37728.json","cna_assigner":"elastic"},"references":[{"type":"WEB","url":"https://discuss.elastic.co/t/kibana-crowdstrike-connector-8-18-8-8-19-5-9-0-8-and-9-1-5-security-update-esa-2025-19/382455"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/37xxx/CVE-2025-37728.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-37728"},{"type":"PACKAGE","url":"https://github.com/elastic/kibana"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/elastic/kibana","events":[{"introduced":"ee89fda8a17eff9c93f7400c102edf76cb4d7d8a"},{"last_affected":"f6e2f2e44cc0a6a11435f1b6350f735e23bef4b4"},{"introduced":"3bc2979d1d65982aee7d13ebd65434c3470dc808"},{"last_affected":"7ccf3080fcbd0ec666f88b3b7515537bd70da14c"},{"introduced":"ffd7cbf34ac1234c78354f2a22ef5f1703c04eaf"},{"last_affected":"57608cbf53423b24acae7c1e589faf57a6bacaf2"},{"introduced":"504d6bfa94cca17fabb76e06152c30c4f0c3efdd"},{"last_affected":"9d44cc2d50d27f4d3ae7b72f0fe6b612508674bb"},{"introduced":"9f30374092edd41719399f7ef81cb7ae78d8a3ab"},{"last_affected":"a8042692500503cca8f3d4aed3c38da398c22f9d"}],"database_specific":{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"7.0.0"},{"last_affected":"7.17.29"},{"introduced":"8.14.0"},{"last_affected":"8.18.7"},{"introduced":"8.19.0"},{"last_affected":"8.19.4"},{"introduced":"9.0.0"},{"last_affected":"9.0.7"},{"introduced":"9.1.0"},{"last_affected":"9.1.4"}]}}],"versions":["v9.1.4","v8.19.4","v9.0.7","v9.1.2","v8.19.3","v9.0.6","v9.1.3","v8.19.2","v9.0.5","v8.19.1","v9.1.1","v9.1.0","v8.19.0","v9.0.4","v9.0.3","v9.0.2","v9.0.1","v9.0.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-37728.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N"}]}