CVE-2026-18420 – Remote-Codeausführung über Prototyp-Verunreinigung im OpenSearch-Dashboards-TSVB-Plugin
Bulletin-ID: 2026-085-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 20.08.2026, 13.30 Uhr PDT
Beschreibung:
Unzureichende Eingabevalidierung im Time Series Visual Builder (TSVB)-Plugin in OpenSearch Dashboards vor Version 3.8 ermöglicht es einem authentifizierten Remote-Benutzer mit Standard-Datenzugriffsberechtigungen, beliebigen Code auf dem Server auszuführen, indem er manipulierte JSON-Nutzdaten an den API-Endpunkt der Metrikvisualisierung sendet. Um dieses Problem zu beheben, sollten Benutzer auf OpenSearch Dashboards 3.8 oder höher aktualisieren.
Betroffene Produkte und Versionen:
- OpenSearch-Dashboards (Open Source, selbstverwaltet): >= 3.0.0, < 3.8.0
- OpenSearch-Dashboards (von AWS verwaltet): >= 3.0.0, < 3.8.0
Behebung:
- OpenSearch-Dashboards (Open Source, selbstverwaltet):
Führen Sie ein Upgrade auf Version >= 3.8.0 durch und stellen Sie sicher, dass jeder geforkte oder abgeleitete Code gepatcht ist, um die neuen Korrekturen zu integrieren. - OpenSearch-Dashboards (von AWS verwaltet):
Wenden Sie das neueste verfügbare Servicesoftware-Update auf Ihre Domain an. Das Benachrichtigungsfeld der OpenSearch-Service-Konsole zeigt an, wann ein Update für Ihre Domain verfügbar ist. Anweisungen finden Sie unter Service-Software-Updates in Amazon OpenSearch Service.
Problemumgehungen:
Deaktivieren Sie das TSVB-Plugin, bis OpenSearch-Dashboards auf eine korrigierte Version aktualisiert wurde.
Referenzen:
Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.