versions ElasticSearch 7.7.0 à 7.10.1 contiennent un défaut de divulgation d’informations dans l’API de recherche async. Les utilisateurs qui exécutent une recherche async stockeront incorrectement les en-têtes HTTP. Un ElasticSearch utilisateur la possibilité de lire l’indice des .tasks pourrait obtenir des en-têtes de demande d’autres utilisateurs sensibles du cluster. Ce problème est résolu dans ElasticSearch 7.10.2
https://discuss.elastic.co/t/elasticsearch-7-10-2-security-update/261164
https://discuss.elastic.co/t/elasticsearch-7-10-2-security-update/261164
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-22132