Medium severity6.5NVD Advisory· Published Jul 21, 2026· Updated Aug 3, 2026
CVE-2026-63144
CVE-2026-63144
Description
Uncontrolled Recursion (CWE-674) in Elasticsearch can lead to denial of service via a specially crafted search request submitted by a low-privileged authenticated user. A user with read-level index access can submit a request that triggers unbounded recursive processing within the Elasticsearch query evaluation component, causing a fatal error that terminates the affected node. In single-node deployments, this results in complete service outage; in multi-node clusters, it causes repeated node restarts and sustained availability degradation.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
12cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*+ 1 more
- cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*range: >=8.19.0,<8.19.19
- (no CPE)
- osv-coords9 versionspkg:apk/chainguard/ruby3.2-elasticsearchpkg:apk/chainguard/ruby3.3-elasticsearchpkg:apk/wolfi/ruby4.0-elasticsearchpkg:apk/chainguard/ruby3.4-elasticsearchpkg:apk/chainguard/ruby4.0-elasticsearchpkg:apk/wolfi/ruby3.3-elasticsearchpkg:apk/wolfi/ruby3.4-elasticsearchpkg:bitnami/elasticsearchpkg:apk/wolfi/ruby3.2-elasticsearch
< 9.5.0-r0+ 8 more
- (no CPE)range: < 9.5.0-r0
- (no CPE)range: < 9.5.0-r0
- (no CPE)range: < 9.5.0-r0
- (no CPE)range: < 9.5.0-r1
- (no CPE)range: < 9.5.0-r0
- (no CPE)range: < 9.5.0-r0
- (no CPE)range: < 9.5.0-r1
- (no CPE)range: >= 8.0.0, < 8.19.19
- (no CPE)range: < 9.5.0-r0
Patches
Vulnerability mechanics
References
1News mentions
0No linked articles in our index yet.