Saltar al contenido principal

CVE-2026-18420: ejecución remota de código mediante la contaminación de prototipos en el complemento TSVB de paneles de OpenSearch

ID del boletín: 2026-085-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 20/08/2026 13:30 h PDT

Descripción:

La validación incorrecta de entradas en el complemento Time Series Visual Builder (TSVB) de paneles de OpenSearch antes de la versión 3.8 permitía a un usuario autenticado de forma remota con permisos de acceso a datos estándar ejecutar código arbitrario en el servidor enviando una carga útil JSON diseñada al punto de conexión de la API de visualización de métricas. Para mitigar este problema, los usuarios deben actualizar a paneles de OpenSearch 3.8 o posterior.

Productos y versiones afectados:

  • Paneles de OpenSearch (código abierto, autoadministrado): >= 3.0.0, < 3.8.0
  • Paneles de OpenSearch (administrado por AWS): >= 3.0.0, < 3.8.0

Resolución:

  • Paneles de OpenSearch (código abierto, autoadministrado):
    Actualice a la versión 3.8.0 o posterior y asegúrese de que cualquier código bifurcado o derivado se haya actualizado para incorporar las nuevas revisiones.
  • Paneles de OpenSearch (administrado por AWS):
    Aplique la última actualización de software de servicio disponible a su dominio. El panel Notificaciones de la consola de OpenSearch Service indica cuando hay una actualización disponible para su dominio. Para obtener instrucciones, consulte Service software updates in Amazon OpenSearch Service.

Soluciones alternativas:

Desactive el complemento TSVB hasta que paneles de OpenSearch se actualice a una versión corregida.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.