Assertion Vulnerability in Elasticsearch by Elastic
CVE-2026-63140

6.5MEDIUM

Key Information:

Vendor

Elastic

Status
Vendor
CVE Published:
21 July 2026

What is CVE-2026-63140?

A reachable assertion in Elasticsearch allows low-privileged authenticated users to manipulate input data, resulting in denial of service. By sending a specially crafted search request with a null value in a specific query clause, an attacker can trigger an internal assertion failure during query parsing. This fatal error leads to the termination of the affected node process, interrupting search functionalities. In single-node deployments, Elasticsearch is completely halted, while multi-node clusters experience reduced capacity for each impacted node.

Affected Version(s)

Elasticsearch 9.0.0 <= 9.3.7

Elasticsearch 9.4.0 <= 9.4.3

Elasticsearch 8.0.0 <= 8.19.18

References

CVSS V3.1

Score:
6.5
Severity:
MEDIUM
Confidentiality:
None
Integrity:
None
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
Low
User Interaction:
None
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.