CVE-2026-77811: scripting entre sitios almacenado mediante un activo de plantilla de integración en paneles de OpenSearch
ID del boletín: 2026-088-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 21/08/2026 13:00 h PDT
Descripción:
Amazon OpenSearch Service es un servicio administrado que facilita la implementación, la operación y el escalado de los clústeres de OpenSearch. Identificamos la vulnerabilidad CVE-2026-77811, un problema de scripting entre sitios almacenado en el complemento dashboards-observability de paneles de OpenSearch. La validación de entradas incorrecta en el punto de conexión del archivo estático de la integración permite a un actor autenticado remoto con permisos de escritura en los objetos guardados de paneles de OpenSearch cargar una integración personalizada que contenga JavaScript arbitrario. Cuando otro usuario accede directamente al punto de conexión del archivo estático, el script se ejecuta en su sesión de navegador y puede realizar acciones en su nombre, incluida la realización de llamadas a la API a OpenSearch con sus privilegios.
Versiones y productos afectados:
Complemento dashboards-observability de paneles de OpenSearch (código abierto, autoadministrado):
- Versiones afectadas: versiones anteriores a la 3.4 y versiones anteriores a la 2.19.6
- Versiones corregidas: versiones 3.4 y 2.19.6
Amazon OpenSearch Service (administrado por AWS):
- Versiones afectadas: versiones anteriores a la 3.3
- Versiones corregidas: corregido en todas las versiones afectadas (mediante la actualización del software de servicio)
Resolución:
Este problema se ha solucionado en todas las versiones de Amazon OpenSearch Service (administrado) y en las versiones 3.4 y 2.19.6 de OpenSearch (código abierto). Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
En el caso de OpenSearch (código abierto), este problema se ha solucionado en las versiones 3.4 y 2.19.6 del complemento dashboards-observability de paneles de OpenSearch. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
En el caso de Amazon OpenSearch Service (administrado), este problema se ha solucionado en todas las versiones afectadas. Recomendamos a los clientes que actualicen sus dominios a la versión más reciente del software de servicio lo antes posible. No es necesario actualizar la versión del motor. Para aplicar la actualización desde la consola, seleccione su dominio, elija Acciones, Versión del software de servicio y luego haga clic en Actualizar. Los dominios con actualizaciones automáticas de software habilitadas reciben esta actualización en su siguiente período de menor actividad, sin necesidad de realizar ninguna acción. Para obtener más información, consulte Service software updates in Amazon OpenSearch Service.
Soluciones alternativas:
Restrinja el acceso de escritura a los objetos guardados de los paneles únicamente a los usuarios de confianza. Evite acceder directamente a los activos desde la API de archivos estáticos de la integración en un navegador o fuera de la interfaz de usuario web normal.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.