← Back to CVE List
Vulnerability Intelligence Report
Deserialization of Untrusted Data in Elasticsearch Leading to Remote Code Execution

CVE-2026-72649

Deserialization of Untrusted Data (CWE-502) in the Elasticsearch machine learning component can lead to remote code execution via Object Injection (CAPEC-586). A specially crafted trained model artifact could cause attacker-controlled logic to execute with a materially broader system-call surface than intended. Exploitation requires an authenticated user with sufficient privileges to create and deploy trained models.

Deserialization No Active Exploit Signals
CVSS Base Score
8.8
HIGH
Exploitability:2.9
Impact Score:5.9
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
Authentication
Weaponization
SSVC Action

Weaknesses (CWE)

CWE-502 ↗CWE-502 Deserialization of Untrusted Data

Affected Products & Versions

Vendor Product Affected Versions
Elastic Elasticsearch 8.0.0 <= 8.19.19 (affected), 9.0.0 <= 9.4.4 (affected), 9.5.0 (affected)

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

Vulnerability Class
Deserialization

Identity & Timeline

StatusPUBLISHED
Assigning AuthorityElastic · Vendor · Netherlands
Reserved2026-08-10T11:17:38
Published2026-09-01T19:20:17
Last Updated2026-09-02T03:55:56

LINK COPIED TO CLIPBOARD