Recursão Não Controlada (CWE- 674 ) no ajudante de correspondência de wildcards Elasticsearch pode levar a uma negação de serviço via Alocação Excessiva (CAPEC- 130 ). O matcher usado para resolver padrões de comodidades contra nomes é implementado recursivamente e não teve ligação com a profundidade de recursão ou com o número total de operações de correspondência executadas. Um pedido de pesquisa contendo um padrão de comodismo com um grande número de grupos de comodismos, avaliados contra um nome suficientemente longo, exausta a pilha de thread. Elasticsearch trata uma pilha de sobrecarga como uma condição irrecuperável e fecha o nó para baixo, de modo que o pedido termina o nó afetado em vez de falhar graciosamente. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 72636 foi publicado em 2026 - 08 - 13 T 20: 17: 24.187 Z e última modificação em 2026 - 08 - 28 T 15: 32: 26.217 Z. O seu estado gravado é Aguardando Análise.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 674.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.