Passer au contenu principal

CVE-2026-18420 – Exécution de code à distance via une pollution de prototypes dans le plug-in TSVB d’OpenSearch Dashboards

ID du bulletin : 2026-085-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 20/08/2026 à 13 h 30 PDT (heure d’été du Pacifique)

Description :

Une validation inappropriée des entrées dans le plug-in Time Series Visual Builder (TSVB) d’OpenSearch Dashboards, dans les versions antérieures à la version 3.8, permet à un utilisateur authentifié à distance disposant d’autorisations d’accès aux données standard d’exécuter du code arbitraire sur le serveur en envoyant des données utiles JSON spécialement conçues au point de terminaison de l’API de visualisation des métriques. Pour remédier à ce problème, les utilisateurs doivent passer à la version 3.8 ou ultérieure d’OpenSearch Dashboards.

Produits et versions concernés :

  • OpenSearch-Dashboards (open source, autogéré) : >= 3.0.0, < 3.8.0
  • OpenSearch-Dashboards (géré par AWS) : >= 3.0.0, < 3.8.0

Résolution :

  • OpenSearch-Dashboards (open source, autogéré) :
    Passez à une version >= 3.8.0 et assurez-vous que tout code bifurqué ou dérivé est corrigé pour intégrer les nouveaux correctifs.
  • OpenSearch-Dashboards (géré par AWS) :
    Appliquez la dernière mise à jour du logiciel de service disponible pour votre domaine. Le panneau de notifications de la console OpenSearch Service indique quand une mise à jour est disponible pour votre domaine. Pour plus d’informations, consultez Mises à jour du logiciel de service dans Amazon OpenSearch Service.

Solutions de contournement :

Désactivez le plug-in TSVB jusqu’à ce qu’OpenSearch-Dashboards soit mis à niveau vers une version corrigée.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.