Elastic a publié l'avis ESA-2026-114 le 1er septembre. CVE-2026-72649 affiche un score de base CVSS 3.1 de 8,8, avec le vecteur AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, et correspond à une désérialisation de données non fiables CWE-502 menant à une exécution de code à distance par injection d'objet. Le vecteur d'exploitation est l'artefact du modèle d'apprentissage automatique entraîné lui-même.
L'impact touche toutes les branches prises en charge
Les versions concernées sont 8.0.0 à 8.19.19 et 9.0.0 à 9.4.4, ainsi que 9.5.0 — en pratique, toutes les versions 8.x et 9.x antérieures au correctif. Des versions corrigées existent bien et sont nommées : 8.19.20, 9.4.5 et 9.5.1. Il vaut la peine de le préciser clairement, car parmi les onze enregistrements CVE liés à l'IA publiés au cours des mêmes 24 heures, celui d'Elastic est le seul à indiquer à un opérateur quelle version est sûre.
Ce que le cadrage habituel ne comprend pas
Le réflexe, en voyant PR:L, est de penser : « authentifié, donc faible risque ». Ici, ce raisonnement est faux pour une raison précise. Le privilège requis est la capacité de déployer un modèle entraîné — et, dans la plupart des déploiements Elastic, cette autorisation est déléguée à l'équipe data science plutôt que détenue par les administrateurs du cluster, précisément parce que l'import d'un modèle depuis un dépôt public est traité comme une opération de contenu et non comme une opération de code. L'organigramme suppose que les fichiers de modèle sont des données. Cet avis dit qu'ils sont exécutables.
Le contournement n'est pas bon marché
La deuxième erreur de réflexe consiste à lire la mitigation comme une solution provisoire. Le contournement documenté par Elastic consiste à définir xpack.ml.enabled: false à l'échelle du cluster puis à redémarrer, ou à cesser d'importer des modèles entraînés tiers. Désactiver l'apprentissage automatique à l'échelle du cluster coupe ELSER, la recherche sémantique et la détection d'anomalies — pour une large part des clusters, c'est le produit.
Une entrée sur une vingtaine, et la seule à 8,8
Elastic a publié cela dans un lot d'environ 19 CVE couvrant Elasticsearch et Kibana le même jour ; les autres vont de 4,2 à 8,3. Une deuxième entrée liée à l'IA, CVE-2026-78607 à 5,4, correspond à une absence d'autorisation dans le service d'inférence personnalisé d'Elasticsearch. Le 8,8 est celui qui compte, et il est facile de le perdre dans une publication groupée.
La chaîne d'approvisionnement arrive dans l'infrastructure grand public
Le flux de travail documenté par Elastic encourage lui-même à récupérer des modèles tiers depuis Hugging Face. La mitigation alternative de l'avis consiste à cesser de le faire.
