Elastic 于 9 月 1 日发布了安全通告 ESA-2026-114CVE-2026-72649 的 CVSS 3.1 基础评分为 8.8,向量为 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,属于 CWE-502 的不受信任数据反序列化,并通过对象注入导致远程代码执行。利用载体是 训练好的机器学习模型制品本身

影响范围覆盖所有受支持版本线

受影响版本为 8.0.0 至 8.19.19 以及 9.0.0 至 9.4.4,外加 9.5.0——实际上就是修复前的所有 8.x 和 9.x 版本。已修复版本也已明确列出:8.19.20、9.4.5 和 9.5.1。这一点值得直说,因为在同一 24 小时内发布的 11 条 AI 相关 CVE 记录中,只有 Elastic 明确告诉运维人员哪个版本是安全的。

常见表述错在哪里

看到 PR:L 就下意识认为“需要认证,所以风险低”,这种判断在这里是错的,原因很具体。所需权限是部署训练好的模型——而在大多数 Elastic 部署中,这一权限通常授予数据科学团队,而不是集群管理员,因为从公共模型库导入模型被视为内容操作,而不是代码操作。组织架构默认把模型文件当作数据。这份通告则指出,它们是可执行的。

这种缓解措施代价不小

第二个直觉错误,是把缓解措施当作权宜之计。Elastic 文档化的临时方案是将 xpack.ml.enabled: false 设为集群级禁用并重启,或者停止导入第三方训练模型。全局关闭机器学习会同时关闭 ELSER、语义搜索和异常检测——对大量集群来说,这几乎就是产品本身。

大约 19 个漏洞中的一个,而且是唯一的 8.8

Elastic 在同一天随 Elasticsearch 和 Kibana 一并发布了约 19 个 CVE;其余漏洞评分在 4.2 到 8.3 之间。另一个 AI 相关条目 CVE-2026-78607 评分为 5.4,问题是 Elasticsearch 自定义推理服务中缺少授权。真正重要的是 8.8 这条,而它很容易在批量发布中被忽略。

供应链进入了主流基础设施

Elastic 自己的文档化工作流鼓励从 Hugging Face 拉取第三方模型。该通告的另一种缓解建议,则是停止这样做。