Saltar al contenido principal

CVE-2026-84942: Scripting entre sitios almacenado mediante la omisión de las funciones de expresiones de Vega en OpenSearch Dashboards

ID del boletín: 2026-102-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 08/09/2026 12:30 h PDT

Descripción:

Un problema de scripting entre sitios (XSS) almacenado en la implementación de la función de expresión Vega en Paneles de OpenSearch permite a un actor autenticado remoto con permisos de escritura en el panel ejecutar JavaScript arbitrario en el contexto de las sesiones de navegador de otros usuarios al guardar una visualización de Vega diseñada.

Versiones y productos afectados:

  • Paneles de OpenSearch (de código abierto, autoadministrado)
    - Versiones afectadas:
    v2.0.0, v2.1.0, v2.2.0, v2.3.0, v2.4.0, v2.5.0, v.2.6.0, v2.7.0, v2.8.0, v2.9.0, v2.10.0, v2.11.0, v2.12.0, v2.13.0, v2.14.0, v2.15.0, v2.16.0, v2.17.0, v2.18.0, v2.19.0, v3.0.0, v3.1.0, v3.2.0, v3.3.0, v3.4.0, v3.5.0
    - Versiones corregidas:
    v2.19.5 y v3.6.0

  • Amazon OpenSearch Service (administrado por AWS)
    - 
    Versiones afectadas:
    v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0, v3.1.0, v3.3.0, v3.5.0
    - Versiones corregidas:
    v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0 y v3.1.0, v3.3.0, v3.5.0

  • Amazon OpenSearch sin servidor
    - Versiones no afectadas

Resolución:

En el caso de OpenSearch (código abierto), este problema se ha solucionado en las versiones 2.19.5 y 3.6.0 de Paneles de OpenSearch Recomendamos actualizar a una de estas versiones o a una posterior, lo que incluye un endurecimiento adicional de la validación de expresiones de Vega, y garantizar que cualquier código derivado o bifurcado esté parcheado para incorporar las nuevas correcciones.

En el caso de Amazon OpenSearch Service (administrado), este problema se ha solucionado y parcheado en todas las versiones afectadas. Recomendamos a los clientes que actualicen sus dominios a la versión más reciente del software de servicio lo antes posible. No es necesario actualizar la versión del motor. Para aplicar la actualización desde la consola, seleccione su dominio, elija Acciones, Versión del software de servicio y luego haga clic en Actualizar. Los dominios con actualizaciones automáticas de software habilitadas reciben esta actualización en su siguiente período de menor actividad, sin necesidad de realizar ninguna acción. Para obtener más información, consulte Service software updates in Amazon OpenSearch Service.

Soluciones alternativas:

Dado que este problema requiere permisos de escritura en el panel o la visualización para reproducirse, restrinja el acceso de escritura a las API de visualización y objetos guardados únicamente a los usuarios de confianza. Si lo desea, desactive el tipo de visualización de Vega. Estas medidas reducen el impacto hasta que se aplique la actualización.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.