Security
- Elastic Stack and Liferay Enterprise Search [LES] Security Advisories
- Liferayのセキュリティ脆弱性の概要
-
Security Alert
- [LES] Log4jエクスプロイト(CVE-2021-44228)に対するElasticの対応について
- 12/16 Log4j の脆弱性 CVE-2021-4104, CVE-2021-44228, CVE-2021-45046 に関する Liferay の更新情報。
- 12/18 Log4j CVE-2021-45105に関するLiferayのアップデートについて
- ClamAV HFS+ セキュリティアドバイザリ: CVE-2023-20032
- CVE-2021-44228 (Log4jの脆弱性)に関するLiferayのステートメント
- CVE-2024-3094、xz バージョン 5.6.0 および 5.6.1 に関する Elastic セキュリティ声明
- DXPクラウドセキュリティアラート:2019年6月
- DXPクラウドセキュリティアラート:2020年3月
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 10 月 22 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 6 月 4 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 8 月 5 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 9 月 2 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 1 月 15 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 3 月 9 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 4 月 28 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 4 月 7 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 6 月 2 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 7 月 12 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 7 月 23 日
- Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 8 月 23 日
- Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリです。2021年12月11日 (Log4j2, CVE-2021-44228, CVE-2021-45046,CVE-2021-45105)
- Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2019年10月
- Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2019年2月
- Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2020年1月16日
- Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2020年3月
- ElasticsearchおよびLiferay Enterprise Search セキュリティアドバイザリ: 2018年11月
- ElasticsearchおよびLiferayエンタープライズ検索セキュリティアドバイザリ:2021年9月2日
- ElasticsearchとLiferay Enterprise Searchのセキュリティアドバイザリ。2021年11月12日
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2022-23711
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-12539
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-12556, CVE-2024-52974, CVE-2024-52980, CVE-2024-52981
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-23445, CVE-2024-37279, CVE-2024-37280, CVE-2024-23442, CVE-2024-23443, CVE-2024-2887, CVE-2024-37281, CVE-2024-37287, CVE-2024-23444
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-23450
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-37285, CVE-2024-37288
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-43706, CVE-2025-2135, CVE-2025-25012 (Kibana)
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-43709, CVE-2024-52973, CVE-2024-43710, CVE-2024-43707, CVE-2024-52972, CVE-2024-43708
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2025-25009, CVE-2025-25017, CVE-2025-25018, CVE-2025-37727
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2025-25012
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2025-25014, CVE-2024-52979, CVE-2024-11390, CVE-2025-25016
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2025-54988 and Elastic's Response to ‘EDR 0-Day Vulnerability’
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ: OpenSSL CVE-2022-3786 および CVE-2022-3602 に対するセキュリティステートメント、OpenSSL バージョン 3.0.7 について
- Elastic StackおよびLiferay Enterprise Searchのセキュリティアドバイザリ: Oracle 7月の重要なパッチアップデートCVE-2022-21540, CVE-2022-21541, CVE-2022-21549, CVE-2022-25647, CVE-2022-34169 に対するセキュリティステートメント。
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-1364
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-23707
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-23708, CVE-2022-23709, CVE-2022-23710
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-23713
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-38779
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-38900
- Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ:CVE-2023-31414, CVE-2023-31415, CVE-2023-26486, CVE-2023-26487
- Elastic Stack および Liferay Enterprise Search のセキュリティ勧告:CVE-2023-46671, CVE-2023-46673
- Elastic Stack および Liferay Enterprise Search のセキュリティ勧告:CVE-2023-46675, CVE-2023-49921
- Elastic Stack および Liferay Enterprise Search のセキュリティ勧告:CVE-2024-23446、CVE-2023-7024
- Elastic Stack および Liferay Enterprise Search セキュリティ勧告:CVE-2023-1370
- Elastic Stack および Liferay Enterprise Search セキュリティ勧告:CVE-2023-31417
- Elastic Stack および Liferay Enterprise Search セキュリティ勧告:CVE-2024-23449
- Elastic StackとLiferay Enterprise Searchのセキュリティ勧告:CVE-2022-1471に関するセキュリティ声明
- Elastic Stack と Liferay Enterprise Search のセキュリティ勧告:CVE-2023-31418、CVE-2023-31419、CVE-2023-31422
- Jenkins セキュリティアドバイザリ 2024-01-24: CVE-2024-23897
- Liferay Enterprise Search サポートアラート:2019年6月24日までにアクションが必要です。
- Liferay Security Alert: 2022 April
- Liferay Security Alert for Liferay DXP
- Liferay’s Statement about recent Log4j vulnerabilities
- Liferay エンタープライズサーチ サポートアラート:2020年4月1日
- LiferayサービスおよびWebサイトでのインバウンドトラフィックのTLS 1.0無効化について
- Liferayサービス及びWebサイトでのインバウンドトラフィックのTLS 1.0無効化について
- Liferay セキュリティアラート: 2018年12月
- Liferay セキュリティアラート: 2019年11月
- Liferayセキュリティアラート: 2019年6月
- Liferay セキュリティ アラート: 2020 年 7 月
- Liferay セキュリティ アラート: 2021 年 4 月
- Liferayセキュリティアラート:2019年10月
- Liferay セキュリティアラート:2020年2月
- Liferayセキュリティアラート:2020年3月
- Liferayセキュリティアラート:2020年5月
- Liferay セキュリティーアラート: 2018年8月
- Liferay セキュリティーアラート: 2019年1月
- Log4j セキュリティアドバイザリの更新
- LSV-412 および LSV-545 のフォローアップ セキュリティ アラート
- Spring4Shell and Spring Cloud Security Advisory
- 【延期のお知らせ】 Liferayサービス及びWebサイトでのインバウンドトラフィックのTLS 1.0無効化について
- リマインダー: LSV-412 および LSV-545 のフォローアップ セキュリティ アラート
Elastic Stack and Liferay Enterprise Search [LES] Security Advisories
General note on CVEs affecting Elasticsearch
The Elasticsearch 7 server runtime included in Liferay DXP Tomcat Bundles and Docker Images (aka. Sidecar Elasticsearch, located under [Liferay-Home]/elasticsearch-sidecar) is neither suitable nor supported for production. It is provided as a convenience for local development and testing only. Instead, configure Liferay to connect to Elasticsearch as a self-managed, standalone server or cluster of server nodes.
The Sidecar Elasticsearch (including all of its bundled plugins and libraries) cannot be patched or updated through Liferay hotfixes. Liferay does not possess additional vulnerability and exploitability information beyond that provided in public security alerts by Elastic. Security scans can report false-positive vulnerabilities when analyzing the Liferay DXP Tomcat Bundles or Docker images because of the inclusion of the Sidecar Elasticsearch runtime.
Additionally, since using Elasticsearch Sidecar in production is not supported, users can simply delete the elasticsearch-sidecar directory to remove these vulnerable modules from the bundle. Example commands for 2024.q3.13 release:
wget 'https://releases.liferay.com/dxp/2024.q3.13/liferay-dxp-tomcat-2024.q3.13-1734359202.zip'
unzip liferay-dxp-tomcat-2024.q3.13-1734359202.zip
rm -r ./liferay-dxp/elasticsearch-sidecar/
The -slim Liferay DXP Docker images do not include the Sidecar Elasticsearch runtime.
Vulnerabilities in Elasticsearch can only be addressed with new releases by Elastic. The compatible Elasticsearch versions and the Sidecar Elasticsearch version is updated periodically with newer Liferay DXP Quarterly Releases. Customers are advised to update their Elasticsearch installations to the latest compatible versions.
General note on CVEs affecting Kibana
Liferay DXP and the Liferay Enterprise Search Monitoring application which integrates Kibana's UI as a proxy into Liferay DXP, do not include the binaries of the Kibana application itself. It is not possible to patch or update Kibana through the installation of Liferay hotfixes or upgrading to newer quarterly releases. In addition, Liferay does not have further information about the vulnerabilities and their exploit-ability beyond what's shared in the public security alerts issued by the vendor (Elastic).
Vulnerabilities in Kibana can only be addressed with new releases by Elastic. Customers are advised to update their Elasticsearch and Kibana installations to the latest compatible versions.
Advisories
- CVE-2025-25009, CVE-2025-25017, CVE-2025-25018, CVE-2025-37727 (November 13, 2025)
- CVE-2025-54988 and Elastic's Response to ‘EDR 0-Day Vulnerability’ (September 15, 2025)
- CVE-2024-43706, CVE-2025-2135, CVE-2025-25012 (June 25, 2025)
- CVE-2025-25014, CVE-2024-52979, CVE-2024-11390, CVE-2025-25016 (May 12, 2025)
- CVE-2024-12556, CVE-2024-52974, CVE-2024-52980, CVE-2024-52981 (April 17, 2025)
- CVE-2024-23450 (March 11, 2025)
- CVE-2025-25012 (March 5, 2025)
- CVE-2024-12539 (February 27, 2025)
- CVE-2024-43709, CVE-2024-52973, CVE-2024-43710, CVE-2024-43707, CVE-2024-52972, CVE-2024-43708 (January 30, 2025)
- CVE-2024-37285, CVE-2024-37288 (October 8, 2024)
- CVE-2024-23445, CVE-2024-37279, CVE-2024-37280, CVE-2024-23442, CVE-2024-23443, CVE-2024-2887, CVE-2024-37281, CVE-2024-37287, CVE-2024-23444 (August 14, 2024)
- Elastic Security Statement for CVE-2024-3094, xz versions 5.6.0 and 5.6.1 (April 24, 2024)
- CVE-2024-23449 (April 2, 2024)
- CVE-2024-23446, CVE-2023-7024 (Feb 8, 2024)
- CVE-2023-46675, CVE-2023-49921 (Jan 29, 2024)
- CVE-2023-46671, CVE-2023-46673 (Dec 12, 2023)
- CVE-2023-31418, CVE-2023-31419, CVE-2023-31422 (Oct 12, 2023)
- CVE-2023-31419 (Sept 20, 2023)
- Elastic Stack and Liferay Enterprise Search Security Advisory: Security Statement regarding CVE-2022-1471 (Sept 14, 2023)
- CVE-2023-31417 (Sept 14, 2023)
- CVE-2023-1370 (July 25, 2023)
- CVE-2023-31414, CVE-2023-31415, CVE-2023-26486, CVE-2023-26487 (May 18, 2023)
- CVE-2022-38779 (Feb 17, 2023)
- CVE-2022-38900 (Feb 3, 2023)
- CVE-2022-1364 (Dec 12, 2022)
- Elastic Stack and Liferay Enterprise Search Security Advisory: Security Statement for OpenSSL CVE-2022-3786 and CVE-2022-3602, OpenSSL version 3.0.7 (November 3, 2022)
- Elastic Stack and Liferay Enterprise Search Security Advisory: Security Statement for Oracle July Critical Patch Update CVE-2022-21540, CVE-2022-21541, CVE-2022-21549, CVE-2022-25647, CVE-2022-34169 (August 26, 2022)
- CVE-2022-23713 (July 8, 2022)
- CVE-2022-23711 (April 20, 2022)
- CVE-2022-23708, CVE-2022-23709, CVE-2022-23710 (March 1, 2022)
- CVE-2022-23707 (Feb 23, 2022)
- Elastic Stack and Liferay Enterprise Search Security Advisory: Dec 11, 2021 (Log4j2, CVE-2021-44228)
- Elastic Stack and Liferay Enterprise Search Security Advisory: Nov 12, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: Sept 2, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: August 23, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: July 23, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: July 12, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: June 2, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: April 28, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: April 7, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: March 9, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: January 15, 2021
- Elastic Stack and Liferay Enterprise Search Security Advisory: October 22, 2020
- Elastic Stack and Liferay Enterprise Search Security Advisory: September 2, 2020
- Elastic Stack and Liferay Enterprise Search Security Advisory: August 5, 2020
- Elastic Stack and Liferay Enterprise Search Security Advisory: June 4, 2020
- Elastic Stack and Liferay Enterprise Search Security Advisory: April 2, 2020
- Elastic Stack and Liferay Enterprise Search Security Advisory: March 9, 2020
- Elastic Stack and Liferay Enterprise Search Security Advisory: January 16, 2020
- Elastic Stack and Liferay Enterprise Search Security Advisory: October 25, 2019
- Elastic Stack and Liferay Enterprise Search Security Advisory: June 24, 2019
- Elastic Stack and Liferay Enterprise Search Security Advisory: February 19, 2019
- Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2018-3831
- Elastic Stack and Liferay Enterprise Search Security Advisory: November 26, 2018
Vendor References
Here you can find past security updates affecting Elasticsearch or Kibana provided by the vendor.
Elastic, Elasticsearch, and X-Pack are trademarks of Elasticsearch BV, registered in the U.S. and in other countries.