CVE-2026-77811 - OpenSearch Dashboards 中通过集成模板资产触发存储型跨站点脚本的问题
公告 ID:2026-088-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 21 日下午 13:00(太平洋夏令时)
描述:
Amazon OpenSearch Service 是一项托管服务,可轻松部署、运行和扩展 OpenSearch 集群。我们发现 CVE-2026-77811,即 OpenSearch Dashboards 中的 dashboards-observability 插件的存储型跨站脚本问题。集成静态文件端点中不正确的输入验证允许具有 OpenSearch Dashboards 已保存对象写入权限的远程已认证用户上传包含任意 JavaScript 代码的自定义集成。当其他用户直接访问静态文件端点时,脚本会在其浏览器会话中执行,并可以代表该用户执行操作,包括使用其权限向 OpenSearch 发出 API 调用。
受影响的产品和版本:
OpenSearch Dashboards dashboards-observability 插件(开源,自托管):
Amazon OpenSearch Service(AWS 托管):
- 影响版本:3.3 之前的版本
- 已修复版本:已在所有影响版本中修复(通过服务软件更新)
解决方法:
此问题已在所有 Amazon OpenSearch Service(托管)版本和 OpenSearch(开源)版本 3.4 和 2.19.6 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
对于 OpenSearch(开源),此问题已在 OpenSearch Dashboards dashboards-observability 插件版本 3.4 和 2.19.6 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
对于 Amazon OpenSearch Service(托管),此问题已在所有受影响的版本中得到解决。我们建议客户尽快将其域更新到最新的服务软件版本。无需升级引擎版本。您可以通过以下方式从控制台应用更新:选择您的域,选择“操作”,然后选择“服务软件版本”,最后单击“更新”。已启用自动软件更新的域将在下一个非高峰时段自动接收此更新,无需任何操作。有关完整详细信息,请参阅 Amazon OpenSearch Service 中的服务软件更新。
临时措施:
将 Dashboards 已保存对象的写入权限仅限于受信任的用户。避免在浏览器或常规 Web UI 之外直接访问集成静态文件 API 中的资产。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。