Saltar al contenido principal

CVE-2026-75897: consumo de recursos descontrolado en la ruta de capacidades de paneles de OpenSearch

ID del boletín: 2026-082-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 18/08/2026 10:00 h PDT

Descripción:

Paneles de OpenSearch es la interfaz de usuario de visualización y administración de código abierto para OpenSearch y se incluye como parte de Amazon OpenSearch Service. Identificamos la vulnerabilidad CVE-2026-75897, una validación de entrada incorrecta en el controlador de rutas de capacidades de paneles de OpenSearch. El controlador no limita el tamaño de la carga útil de la solicitud, lo que podría permitir a los atacantes remotos provocar una denegación de servicio mediante una solicitud HTTP diseñada.

Versiones y productos afectados:

Complemento “tipo de complemento” de OpenSearch (código abierto, autoadministrado):

  • Afectado: todas las versiones de la 1.3.0 a la 3.7.0 inclusive, incluidas todas las versiones 2.x hasta la 2.19.6 inclusive. El problema se hereda de la versión original de Kibana y también está presente en Kibana 7.7.1 hasta 7.10.2.
  • Versión corregida: 3.8.0

Amazon OpenSearch Service (administrado por AWS):

  • Versiones afectadas: las versiones 1.3, 2.11, 2.13, 2.15, 2.17, 2.19, 3.1, 3.3 y 3.5 del motor de OpenSearch y las versiones compatibles con Elasticsearch que utilizan Kibana 7.9 y 7.10.
  • Versión corregida: hay disponible una versión de software de servicio parcheada para todas las versiones afectadas. Aplique la última actualización de software de servicio disponible a su dominio.

Amazon OpenSearch sin servidor:

  • no se ve afectado

Resolución:

  • Paneles de OpenSearch (de código abierto, autoadministrado):
    Actualice a la versión 3.8.0 de paneles de OpenSearch o versiones posteriores.

  • Amazon OpenSearch Service (administrado por AWS):
    Aplique la última actualización de software de servicio disponible a su dominio. El panel Notificaciones de la consola de OpenSearch Service indica cuando hay una actualización disponible para su dominio. Para obtener instrucciones, consulte Service software updates in Amazon OpenSearch Service.

  • Amazon OpenSearch sin servidor:
    No se requiere ninguna acción.

Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.

Soluciones alternativas:

Las implementaciones que colocan una capa de autenticación (proxy inverso, equilibrador de carga o puerta de inicio de sesión SAML/OIDC/Cognito/basic-auth) delante del proceso de paneles de OpenSearch están protegidas, ya que solo se puede acceder a la ruta afectada después de la autenticación en esa posición. Restringir el acceso a la red al punto de conexión del panel de control a orígenes de confianza también reduce la divulgación no intencionada.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.