跳至主要内容

CVE-2026-84942 – 通过 OpenSearch Dashboards 中的 Vega 表达式函数绕过导致的存储跨站脚本攻击

公告 ID:2026-102-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 8 日下午 12:30(太平洋夏令时)

描述:

OpenSearch Dashboards 中的 Vega 表达式函数实现中存在存储的跨站脚本攻击(XSS)问题,允许具有控制面板写入权限且经过身份验证的远程参与者通过保存有意设计的 Vega 可视化,在其他用户的浏览器会话上下文中执行任意 JavaScript。

受影响的产品和版本:

  • OpenSearch Dashboards(开源,自管理)
    – 受影响的版本:
    v2.0.0、v2.1.0、v2.2.0、v2.3.0、v2.4.0、v2.5.0、v2.6.0、v2.7.0、v2.8.0、v2.9.0、v2.10.0、v2.11.0、v2.12.0、v2.13.0、v2.14.0、v2.15.0、v2.16.0、v2.17.0、v2.18.0、v2.19.0、v3.0.0、v3.1.0、v3.2.0、v3.3.0、v3.4.0、v3.5.0
    – 已修复版本:
    v2.19.5 和 v3.6.0

  • Amazon OpenSearch Service(AWS 托管)
    –
    受影响的版本:
    v2.3.0、v2.5.0、v2.7.0、v2.9.0、v2.11.0、v2.13.0、v2.15.0、v2.17.0、v2.19.0、v3.1.0、v3.3.0、v3.5.0
    – 已修复版本:
    v2.3.0、v2.5.0、v2.7.0、v2.9.0、v2.11.0、v2.13.0、v2.15.0、v2.17.0、v2.19.0 和 v3.1.0、v3.3.0、v3.5.0

  • Amazon OpenSearch 无服务器
    – 不受影响

解决方法:

对于 OpenSearch(开源),此问题已在 OpenSearch Dashboards 2.19.5 和 3.6.0 中予以解决。我们建议升级到这些版本之一或更高版本,其中包括进一步固化 Vega 表达式验证,并确保对任何分叉或派生代码进行修补以纳入新的修复程序。

对于 Amazon OpenSearch Service(托管),此问题已在所有受影响的版本中予以解决和修补。我们建议客户尽快将其域更新到最新的服务软件版本。无需升级引擎版本。您可以通过以下方式从控制台应用更新:选择您的域,选择“操作”,然后选择“服务软件版本”,最后单击“更新”。已启用自动软件更新的域将在下一个非高峰时段自动接收此更新,无需任何操作。有关完整详细信息,请参阅 Amazon OpenSearch Service 中的服务软件更新。

临时措施:

由于此问题需要控制面板/可视化写入权限才能复制,因此仅允许可信用户对可视化和保存对象 API 的写入权限。或者,禁用 Vega 可视化类型。在应用更新之前,这些措施会减少影响。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。