{"id":"CVE-2026-49093","summary":"Server-Side Request Forgery (SSRF) in Kibana Leading to Unauthorized Network Access","details":"Server-Side Request Forgery (CWE-918) in Kibana can allow an authenticated user with connector management privileges to bypass the operator-configured connector allowlist, causing the Kibana server to issue outbound requests to destinations the egress controls were intended to block.","aliases":["BIT-elk-2026-49093","BIT-kibana-2026-49093"],"modified":"2026-07-23T08:01:11.986172Z","published":"2026-05-28T19:51:32.219Z","database_specific":{"cna_assigner":"elastic","cwe_ids":["CWE-918"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/49xxx/CVE-2026-49093.json","unresolved_ranges":[{"extracted_events":[{"introduced":"9.3.0"},{"last_affected":"9.3.2"}],"source":"AFFECTED_FIELD"}]},"references":[{"type":"WEB","url":"https://discuss.elastic.co/t/kibana-9-3-3-security-update-esa-2026-40/386562"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/49xxx/CVE-2026-49093.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-49093"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/elastic/elasticsearch","events":[{"introduced":"17b451d8979a29e31935fe1eb901310350b30e62"},{"fixed":"640408e2dfd2af9fbfe5079e1575f93d8909a5f5"}],"database_specific":{"cpe":"cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"9.3.0"},{"fixed":"9.3.3"}],"source":"CPE_RANGE"}}],"versions":["v9.3.2","v9.3.1","v9.3.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-49093.json","vanir_signatures_modified":"2026-07-23T08:01:11Z","vanir_signatures":[{"target":{"file":"server/src/test/java/org/elasticsearch/index/mapper/vectors/DenseVectorFieldMapperTests.java","function":"indexMapping"},"deprecated":false,"digest":{"function_hash":"197552160985889901664419673985356516486","length":1584},"id":"CVE-2026-49093-51412cf0","signature_type":"Function","signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/640408e2dfd2af9fbfe5079e1575f93d8909a5f5"},{"id":"CVE-2026-49093-f0c66f7c","signature_type":"Line","signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/640408e2dfd2af9fbfe5079e1575f93d8909a5f5","target":{"file":"server/src/test/java/org/elasticsearch/index/mapper/vectors/DenseVectorFieldMapperTests.java"},"deprecated":false,"digest":{"line_hashes":["170568493866625987361505518312236776013","293170206883044799006840083449498043238","127965022065811097656658400917104721951","268080160680196637226945849294657874221"],"threshold":0.9}}]}},{"ranges":[{"type":"GIT","repo":"https://github.com/elastic/kibana","events":[{"introduced":"30ab63cc0017fe2da7a84fb9b285dd762468802d"},{"fixed":"bf7be757e102e9c064ff7161919d283963c7d93d"}],"database_specific":{"cpe":"cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"9.3.0"},{"fixed":"9.3.3"}],"source":"CPE_RANGE"}}],"versions":["v9.3.2","v9.3.1","v9.3.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-49093.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N"}]}