{"id":"CVE-2026-78591","summary":"Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') in Kibana Leading to Unauthorized Resource Deletion","details":"Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22) in the Kibana Fleet feature can lead to the unauthorized deletion of resources via Path Traversal (CAPEC-126). A low-privileged user could cause a subsequent action taken by a higher-privileged user in the Fleet administration interface to act on an unintended target, resulting in the deletion of resources including accounts with elevated privileges.","modified":"2026-09-05T08:10:51.433646Z","published":"2026-09-02T14:43:20.765Z","database_specific":{"unresolved_ranges":[{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"8.0.0"},{"last_affected":"8.19.16"},{"introduced":"9.0.0"},{"last_affected":"9.3.5"},{"introduced":"9.4.0"},{"last_affected":"9.4.2"}]}],"cna_assigner":"elastic","cwe_ids":["CWE-22"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/78xxx/CVE-2026-78591.json"},"references":[{"type":"WEB","url":"https://discuss.elastic.co/t/kibana-8-19-17-9-3-6-9-4-3-security-update-esa-2026-159/390114"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/78xxx/CVE-2026-78591.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-78591"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/elastic/elasticsearch","events":[{"introduced":"1b6a7ece17463df5ff54a3e1302d825889aa1161"},{"fixed":"402bbb9d596fffa14980c1dd23afca6c7c765908"},{"introduced":"112859b85d50de2a7e63f73c8fc70b99eea24291"},{"fixed":"1f1ab65304a7633cd6511a1fa2b65c914064e724"},{"introduced":"2e8528e92361c3399724226deaf2b46f933e925b"},{"fixed":"45f6a06b1b441b41fe711059b8720013173e7c89"}],"database_specific":{"cpe":"cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"8.0.0"},{"fixed":"8.19.17"},{"introduced":"9.0.0"},{"fixed":"9.3.6"},{"introduced":"9.4.0"},{"fixed":"9.4.3"}],"source":"CPE_RANGE"}}],"versions":["v9.4.2","v9.4.1","v9.4.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-78591.json","vanir_signatures_modified":"2026-09-05T08:10:51Z","vanir_signatures":[{"signature_type":"Function","signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/1f1ab65304a7633cd6511a1fa2b65c914064e724","target":{"file":"x-pack/plugin/ml/src/main/java/org/elasticsearch/xpack/ml/action/TransportInferTrainedModelDeploymentAction.java","function":"sendResponse"},"deprecated":false,"digest":{"function_hash":"29441788254395633515098764324401556637","length":129},"id":"CVE-2026-78591-08cd97ae"},{"target":{"file":"x-pack/plugin/inference/qa/inference-service-tests/src/javaRestTest/java/org/elasticsearch/xpack/inference/DefaultEndPointsIT.java","function":"testMultipleInferencesTriggeringDownloadAndDeploy"},"deprecated":false,"digest":{"length":1215,"function_hash":"40397406528957796250670637991145046939"},"id":"CVE-2026-78591-12a7e5d0","signature_type":"Function","signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/1f1ab65304a7633cd6511a1fa2b65c914064e724"},{"signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/1f1ab65304a7633cd6511a1fa2b65c914064e724","target":{"file":"x-pack/plugin/ml/src/main/java/org/elasticsearch/xpack/ml/action/TransportInferTrainedModelDeploymentAction.java"},"deprecated":false,"digest":{"line_hashes":["41841651195592930148736172086999723057","293921697622875590993476152838503875226","201880235236449890862874291613591026267","6931030598426457207818976607922096200"],"threshold":0.9},"id":"CVE-2026-78591-9497d348","signature_type":"Line"},{"digest":{"function_hash":"111700266056805079076925351035754336236","length":617},"id":"CVE-2026-78591-c905e504","signature_type":"Function","signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/1f1ab65304a7633cd6511a1fa2b65c914064e724","target":{"file":"x-pack/plugin/ml/src/main/java/org/elasticsearch/xpack/ml/action/TransportInferTrainedModelDeploymentAction.java","function":"orderedListener"},"deprecated":false},{"id":"CVE-2026-78591-d0d4b7fe","signature_type":"Function","signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/1f1ab65304a7633cd6511a1fa2b65c914064e724","target":{"file":"x-pack/plugin/inference/qa/inference-service-tests/src/javaRestTest/java/org/elasticsearch/xpack/inference/DefaultEndPointsIT.java","function":"isTransientMlInferenceIndexError"},"deprecated":false,"digest":{"function_hash":"241575066176641808023110688533211015903","length":304}},{"signature_type":"Line","signature_version":"v1","source":"https://github.com/elastic/elasticsearch/commit/1f1ab65304a7633cd6511a1fa2b65c914064e724","target":{"file":"x-pack/plugin/inference/qa/inference-service-tests/src/javaRestTest/java/org/elasticsearch/xpack/inference/DefaultEndPointsIT.java"},"deprecated":false,"digest":{"threshold":0.9,"line_hashes":["330219953685486924298274755298237131959","166130015368858971406942022203579193789","337783925376695354837115980903317907964","150307750804902916410080975624959271234","153686128340309626383324163697449261191","102390998186244914873872092038171582988","245399238348785213885479398615378861075","117288393288463401964532166318938367911","214417864609834662678204278855561442218","245186405744128472060288516088896897897","193955595797424284137841368521614573857","9647211314265521622759035767770903218","243344772398150740875004430653142675275","83851240527543313267635888024470475211","78688963017947431333142322875487224392","168491302531714645767248205696815253686","125236309399044997400000281087699158995","132990391482460805336000105640402572742","291348162790534244772418497244911726327","132486071438518517437423506955922898453","80619291182477827634854396748823757331","33159264791753487181784553336347152862","153991559771436669268470682107481448841","191167260007516084674438259537540611494","239146445380549411566847675773548075115","14521978852238339045381558265113290694","178376481549476433071831563883359506428","116339813896664306671512025576166697825","229146779753699802054265479874943240634","46396995878082220991355606291219984101","167806518901712329362075522321398192931","28524417813964392607409780957224371900","10001939122652558884071231692076084665","311660342762049221221006871122406265296","105605360463024014740596183169296519056","248006774222241606148249795085412743613","273828121698775569320936307150012678626","146526953548968729068794463901905005369","309740307253372276004399670213634983671","232140615438285489033187652382509802494"]},"id":"CVE-2026-78591-df7c16bd"}]}},{"ranges":[{"type":"GIT","repo":"https://github.com/elastic/kibana","events":[{"introduced":"57ca5e139a33dd2eed927ce98d8231a1f217cd15"},{"fixed":"a951847dc9bf6f747f1cd9f8445c4fc10ce85d40"},{"introduced":"504d6bfa94cca17fabb76e06152c30c4f0c3efdd"},{"fixed":"23c54dbd59f0a5bf5838a5ef65fadb4a6a4f1220"},{"introduced":"b2e39752e03b56f48f51943214475ddba1f8e974"},{"fixed":"9e9848d35f973e1f40f65d79760037228c54b7ab"}],"database_specific":{"cpe":"cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"8.0.0"},{"fixed":"8.19.17"},{"introduced":"9.0.0"},{"fixed":"9.3.6"},{"introduced":"9.4.0"},{"fixed":"9.4.3"}],"source":"CPE_RANGE"}}],"versions":["v9.4.2","v9.4.1","v9.4.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-78591.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:L"}]}