CVE-2025-25017High· 8.2▾ TwilightImproper Neutralization of Input During Web Page Generation in Kibana can lead to Cross-Site Scripting (XSS)
▾ Twilight zone — High severity, or a signal on a lesser flaw
impact 45.1 · likelihood 0.1 · exploitation 0
Need a working PoC? Pro members can cast a request and our team develops one — it lands right here.
Disclosure to exploitation, from the record and what we observed since indexing it.
Disclosed via NVD
Last analysed / modified upstream
0.3%
Improper Neutralization of Input During Web Page Generation in Kibana can lead to Cross-Site Scripting (XSS)
kibana >= 7.0.0, < 8.18.8kibana >= 8.19.0, < 8.19.4kibana >= 9.0.0, < 9.0.7kibana >= 9.1.0, < 9.1.4Upgrade past the affected range:
kibana 9.1.4Connected by shared product, vendor, weakness, or advisory.
CVE-2025-25018High· 8.7Improper Neutralization of Input During Web Page Generation in Kibana can lead to stored Cross-Site Scripting (XSS)
CVE-2025-37732Medium· 5.4Improper neutralization of input during web page generation ('Cross-site Scripting') (CWE-79) allows an authenticated user to render HTML tags within a user’s browser via the integration package upload functionality
CVE-2026-102412Medium· 6.5Incorrect Authorization (CWE-863) in Kibana can lead to sensitive information disclosure via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1)
CVE-2026-102406High· 8.8Authorization Bypass Through User-Controlled Key (CWE-639) in Kibana could lead to cross-tenant data interception
CVE-2026-102410Medium· 4.3Missing Authorization (CWE-862) in Kibana can lead to information disclosure via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1)
CVE-2026-94400Medium· 6.5Uncontrolled Resource Consumption (CWE-400) in Kibana can lead denial of service via Excessive Allocation (CAPEC-130)