Elasticsearch 8.19.19 보안 업데이트 개요
Elastic이 2026년 9월 1일 공식 보안 권고(ESA-2026-143)를 발표하여 Elasticsearch 8.x 버전 전체의 인증 누락 취약점을 해결했습니다. 커스텀 추론 서비스의 권한 검증 부재로 인해 추론 실행 권한만 가진 사용자가 아웃바운드 추론 트래픽의 목적지를 변조하고 관리자 설정 자격증명을 노출시킬 수 있었습니다.
영향 범위 및 해결 버전
영향받는 버전: Elasticsearch 8.0.0부터 8.19.18까지 모든 8.x 버전이 이 취약점의 영향을 받습니다. 해결 버전은 8.19.19이며, 커스텀 추론 서비스를 비밀 기반 구성으로 운영하면서 사용자에게 추론 실행 권한을 부여한 배포 환경에서 즉시 업그레이드가 필요합니다. 현재까지 회피 방안은 없으므로 패치 적용이 필수입니다.