Elastic publicó el aviso ESA-2026-114 el 1 de septiembre. CVE-2026-72649 tiene una puntuación base CVSS 3.1 de 8.8, vector AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, y es una deserialización CWE-502 de datos no confiables que conduce a ejecución remota de código mediante inyección de objetos. El vehículo de explotación es el propio artefacto del modelo de machine learning entrenado.

El radio de impacto abarca toda la línea compatible

Las versiones afectadas son 8.0.0 a 8.19.19 y 9.0.0 a 9.4.4, más 9.5.0 — en la práctica, todas las versiones 8.x y 9.x anteriores a la corrección. Sí existen versiones parcheadas, y se citan por nombre: 8.19.20, 9.4.5 y 9.5.1. Conviene decirlo con claridad, porque de los once registros CVE vinculados con IA publicados en estas mismas 24 horas, el de Elastic es el único que indica a un operador qué versión es segura.

Qué falla en el enfoque habitual

El reflejo al ver PR:L es pensar: “autenticado, así que bajo riesgo”. Aquí eso es erróneo por una razón concreta. El privilegio requerido es la capacidad de desplegar un modelo entrenado — y en la mayoría de las implantaciones de Elastic ese permiso se delega al equipo de ciencia de datos, en lugar de quedar en manos de los administradores del clúster, precisamente porque importar un modelo desde un hub público se trata como una operación de contenido y no como una operación de código. El organigrama asume que los archivos de modelo son datos. Este aviso dice que son ejecutables.

La solución provisional no es barata

El segundo error de reflejo es leer la mitigación como una medida temporal. La solución documentada por Elastic es establecer xpack.ml.enabled: false a nivel de clúster y reiniciar, o dejar de importar modelos entrenados de terceros. Desactivar el machine learning en todo el clúster apaga ELSER, semantic search y anomaly detection — para una gran parte de los clústeres, eso es el producto.

Una de unas diecinueve, y la única con 8.8

Elastic incluyó esto en un lote de alrededor de 19 CVE para Elasticsearch y Kibana el mismo día; el resto se sitúan entre 4.2 y 8.3. Una segunda entrada vinculada con IA, CVE-2026-78607, con 5.4, es una falta de autorización en el servicio de inferencia personalizada de Elasticsearch. La de 8.8 es la que importa, y es fácil que pase desapercibida en una publicación masiva.

La cadena de suministro entra en la infraestructura generalista

El flujo de trabajo documentado por Elastic anima a extraer modelos de terceros desde Hugging Face. La mitigación alternativa del aviso es dejar de hacerlo.