CVE-2026-77811 – Scripts intersite stockés via un actif de modèle d’intégration dans OpenSearch Dashboards
ID du bulletin : 2026-088-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 21/08/2026 à 13 h 00 PDT (heure d’été du Pacifique)
Description :
Amazon OpenSearch Service est un service géré qui facilite le déploiement, l’exploitation et la mise à l’échelle des clusters OpenSearch. Nous avons identifié la vulnérabilité CVE-2026-77811, un problème de scripts intersite stockés dans le plug-in dashboards-observability d’OpenSearch Dashboards. Une validation inappropriée des données saisies au niveau du point de terminaison du fichier statique des intégrations permet à un utilisateur distant authentifié, disposant de droits d’écriture sur les objets enregistrés dans OpenSearch Dashboards, de télécharger une intégration personnalisée contenant du code JavaScript arbitraire. Lorsqu’un autre utilisateur accède directement au point de terminaison du fichier statique, le script s’exécute dans sa session de navigateur et peut effectuer des actions en son nom, notamment en effectuant des appels d’API vers OpenSearch avec ses droits d’accès.
Produits et versions affectés :
Plug-in dashboards-observability d’OpenSearch Dashboards (open source, autogéré) :
- Versions affectées : versions antérieures à 3.4 et versions antérieures à 2.19.6
- Versions corrigées : versions 3.4 et 2.19.6
Amazon OpenSearch Service (géré par AWS) :
- Versions affectées : versions antérieures à 3.3
- Versions corrigées : corrigé dans toutes les versions concernées (via la mise à jour du logiciel de service)
Résolution :
Ce problème a été résolu dans toutes les versions (gérées) d’Amazon OpenSearch Service et dans les versions 3.4 et 2.19.6 d’OpenSearch (open source). Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
Pour OpenSearch (open source), ce problème a été résolu dans les versions 3.4 et 2.19.6 du plug-in dashboards-observability d’OpenSearch Dashboards. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
Pour Amazon OpenSearch Service (géré), le problème a été corrigé pour toutes les versions concernées. Nous recommandons aux clients de mettre à jour leurs domaines vers la dernière version du logiciel du service dès que possible. Il n’est pas nécessaire de mettre à niveau la version du moteur. Vous pouvez effectuer la mise à jour depuis la console en sélectionnant votre domaine, puis « Actions », « Version du logiciel du service » et « Mettre à jour ». Si les mises à jour automatiques du logiciel sont activées pour votre domaine, la mise à jour sera appliquée lors de la prochaine fenêtre creuse, sans aucune intervention de votre part. Pour plus d’informations, consultez Service software updates in Amazon OpenSearch Service.
Solutions de contournement :
Limitez l’accès en écriture aux objets enregistrés de Dashboards aux utilisateurs de confiance uniquement. Évitez d’accéder directement aux ressources depuis l’API de fichiers statiques des intégrations dans un navigateur ou en dehors de l’interface utilisateur Web normale.
Références :
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.