Überspringen zum Hauptinhalt

CVE-2026-18420 – Remote-Codeausführung über Prototyp-Verunreinigung im OpenSearch-Dashboards-TSVB-Plugin

Bulletin-ID: 2026-085-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 20.08.2026, 13.30 Uhr PDT

Beschreibung:

Unzureichende Eingabevalidierung im Time Series Visual Builder (TSVB)-Plugin in OpenSearch Dashboards vor Version 3.8 ermöglicht es einem authentifizierten Remote-Benutzer mit Standard-Datenzugriffsberechtigungen, beliebigen Code auf dem Server auszuführen, indem er manipulierte JSON-Nutzdaten an den API-Endpunkt der Metrikvisualisierung sendet. Um dieses Problem zu beheben, sollten Benutzer auf OpenSearch Dashboards 3.8 oder höher aktualisieren.

Betroffene Produkte und Versionen:

  • OpenSearch-Dashboards (Open Source, selbstverwaltet): >= 3.0.0, < 3.8.0
  • OpenSearch-Dashboards (von AWS verwaltet): >= 3.0.0, < 3.8.0

Behebung:

  • OpenSearch-Dashboards (Open Source, selbstverwaltet):
    Führen Sie ein Upgrade auf Version >= 3.8.0 durch und stellen Sie sicher, dass jeder geforkte oder abgeleitete Code gepatcht ist, um die neuen Korrekturen zu integrieren.
  • OpenSearch-Dashboards (von AWS verwaltet):
    Wenden Sie das neueste verfügbare Servicesoftware-Update auf Ihre Domain an. Das Benachrichtigungsfeld der OpenSearch-Service-Konsole zeigt an, wann ein Update für Ihre Domain verfügbar ist. Anweisungen finden Sie unter Service-Software-Updates in Amazon OpenSearch Service.

Problemumgehungen:

Deaktivieren Sie das TSVB-Plugin, bis OpenSearch-Dashboards auf eine korrigierte Version aktualisiert wurde.

Referenzen:


Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.