14. 08. 2026 Patrick Harasser Bug Fixes, NetEye

NetEye 4 – Security Advisory (Elastic Stack)

Important: Elastic Stack security update

Type/Severity

NetEye Product Security has rated this update as having a High security impact.

Topic

Updates for the Elastic Stack packages are now available for NetEye 4.

Security Fix for NetEye 4.49

  • 9.4.5_neteye3.103.7-1

CVEs

Elasticsearch

  1. CVE-2026-72684
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  2. CVE-2026-72685
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
  3. CVE-2026-72686
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  4. CVE-2026-72687
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  5. CVE-2026-72678
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  6. CVE-2026-72679
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  7. CVE-2026-72645
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  8. CVE-2026-72647
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  9. CVE-2026-72638
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  10. CVE-2026-72639
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  11. CVE-2026-72642
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  12. CVE-2026-72636
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Fleet Server

  1. CVE-2026-72676
    CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
  2. CVE-2026-72657
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Kibana

  1. CVE-2026-72631
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
  2. CVE-2026-72643
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
  3. CVE-2026-72666
    CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
  4. CVE-2026-72672
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
  5. CVE-2026-72680
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
  6. CVE-2026-72632
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
  7. CVE-2026-72630
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
  8. CVE-2026-72629
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L
  9. CVE-2026-72658
    CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
  10. CVE-2026-72665
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  11. CVE-2026-72664
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
  12. CVE-2026-72675
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
  13. CVE-2026-72671
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
  14. CVE-2026-72670
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
  15. CVE-2026-72650
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
  16. CVE-2026-72663
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  17. CVE-2026-72660
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  18. CVE-2026-72667
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  19. CVE-2026-72669
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
  20. CVE-2026-72655
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
  21. CVE-2026-72651
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
  22. CVE-2026-49089
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Most of the 36 CVEs are Denial of Service vulnerabilities affecting Elasticsearch (uncontrolled recursion in intervals queries/wildcard matching/analysis definitions, memory allocation without limits in search/highlighting) and Kibana (TSVB, connector reporting, alerting, case management, Observability log analysis, CSRF via Vega visualizations), within the Elastic Stack. The remaining CVEs relate to authorization and access control weaknesses in Kibana and Fleet Server, including Missing/Incorrect Authorization (Agent Builder privilege escalation and data tampering, Elastic Defend endpoint response actions information disclosure, cross-space access to Machine Learning trained models, unauthorized execution of Osquery/Endpoint response actions), Authorization Bypass Through User-Controlled Key (Fleet Elastic Agent API key disclosure, cross-space alerting telemetry and ML disclosure), Code Injection in Fleet Server, and an Out-of-range Pointer Offset in the Elasticsearch Machine Learning native inference process, that can lead to unauthorized information disclosure, privilege escalation, data tampering or remote code execution.

Affected Products

All NetEye 4.x versions >= 4.31.

References

Patrick Harasser

Patrick Harasser

Author

Patrick Harasser

Leave a Reply

Your email address will not be published. Required fields are marked *

Archive