CVE-2026-75897 - OpenSearch 控制面板功能路由存在不受控制的资源消耗
公告 ID:2026-082-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 18 日上午 10:00(太平洋夏令时)
描述:
OpenSearch Dashboards 是 OpenSearch 的开源可视化和管理用户界面,作为 Amazon OpenSearch Service 的一部分提供。我们发现了 CVE-2026-75897,即 OpenSearch Dashboards 的功能路由处理程序输入验证不当的问题。该处理程序未限制请求有效载荷的大小,这可能允许远程攻击者通过蓄意编制的 HTTP 请求发起拒绝服务攻击。
受影响的产品和版本:
OpenSearch“插件类型”:插件(开源,自管理):
- 受影响版本:从 1.3.0 到 3.7.0 的所有版本(含 1.3.0 和 3.7.0),以及所有 2.x 版本(包括 2.19.6 及更早版本)。此问题源自上游 Kibana,Kibana 7.7.1 至 7.10.2 版本也存在此问题。
- 已修复版本:3.8.0
Amazon OpenSearch Service(AWS 托管):
- 影响版本:引擎版本 OpenSearch 1.3、2.11、2.13、2.15、2.17、2.19、3.1、3.3 和 3.5,以及使用 Kibana 7.9 和 7.10 的 Elasticsearch 兼容版本。
- 已修复版本:所有受影响版本均已发布修复后的服务软件版本。请将最新的可用服务软件更新应用到您的域。
Amazon OpenSearch 无服务器:
- 不受影响
解决方法:
- OpenSearch Dashboards(开源,自管理):
请升级到 OpenSearch Dashboards 3.8.0 或更高版本。 - Amazon OpenSearch Service(AWS 托管):
请将最新的可用服务软件更新应用到您的域。OpenSearch 服务控制台的“通知”面板会在您的域有可用更新时发出提示。有关说明,请参阅 Amazon OpenSearch Service 中的服务软件更新。 - Amazon OpenSearch 无服务器:
无需执行任何操作。
建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
在 OpenSearch Dashboards 进程前部署身份验证层(反向代理、负载均衡器或 SAML/OIDC/Cognito/基本身份验证登录网关)的部署受到保护,因为在这种情况下,受影响的路由仅在身份验证后才能访问。将对控制面板端点的网络访问限制为受信任的来源也可以减少意外泄露。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。