CVE-2026-18420 - OpenSearch Dashboards TSVB 插件因原型污染导致远程代码执行
公告 ID:2026-085-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 20 日下午 13:30(太平洋夏令时)
描述:
OpenSearch Dashboards 3.8 之前的版本中,时间序列可视化构建器 (TSVB) 插件的输入验证不当,使得具有标准数据访问权限的远程已认证用户可以通过向指标可视化 API 端点发送蓄意编制的 JSON 有效载荷,在服务器上执行任意代码。为解决此问题,用户应升级到 OpenSearch Dashboards 3.8 或更高版本。
影响的产品和版本:
- OpenSearch-Dashboards(开源,自托管):版本 >= 3.0.0,< 3.8.0
- OpenSearch-Dashboards(AWS 托管):版本 >= 3.0.0,< 3.8.0
解决方法:
- OpenSearch-Dashboards(开源,自托管):
升级到版本 >= 3.8.0,并确保所有分支或衍生代码都已打补丁以包含新的修复程序。 - OpenSearch-Dashboards(AWS 托管):
请将最新的可用服务软件更新应用到您的域。OpenSearch 服务控制台的“通知”面板会在您的域有可用更新时发出提示。有关说明,请参阅 Amazon OpenSearch Service 中的服务软件更新。
临时措施:
禁用 TSVB 插件,直至 OpenSearch-Dashboards 升级到修复版本。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。