CVE-2026-84942 – Scripts inter-site stockés via le contournement de la fonction d’expression Vega dans OpenSearch Dashboards
ID du bulletin : 2026-102-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 08/09/2026 à 12 h 30 PDT (heure d’été du Pacifique)
Description :
Un problème de scripts inter-site (XSS) stockés dans l’implémentation de la fonction d’expression Vega d’OpenSearch Dashboards permet à un acteur distant authentifié disposant d’autorisations d’écriture sur les tableaux de bord d’exécuter du JavaScript arbitraire dans le contexte des sessions de navigation d’autres utilisateurs en enregistrant une visualisation Vega spécialement conçue.
Produits et versions concernés :
- OpenSearch Dashboards (open source, autogéré)
- Versions concernées :
v2.0.0, v2.1.0, v2.2.0, v2.3.0, v2.4.0, v2.5.0, v.2.6.0, v2.7.0, v2.8.0, v2.9.0, v2.10.0, v2.11.0, v2.12.0, v2.13.0, v2.14.0, v2.15.0, v2.16.0, v2.17.0, v2.18.0, v2.19.0, v3.0.0, v3.1.0, v3.2.0, v3.3.0, v3.4.0, v3.5.0
- Versions corrigées :
v2.19.5 et v3.6.0 - Amazon OpenSearch Service (géré par AWS)
- Versions concernées :
v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0, v3.1.0, v3.3.0, v3.5.0
- Versions corrigées :
v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0 et v3.1.0, v3.3.0, v3.5.0 - Amazon OpenSearch sans serveur
- Non affecté
Résolution :
Pour OpenSearch (open source), ce problème a été corrigé dans OpenSearch Dashboards 2.19.5 et 3.6.0. Nous recommandons de passer à l’une de ces versions ou à une version ultérieure afin de bénéficier d’un renforcement supplémentaire de la validation des expressions Vega, et de veiller à ce que tout code issu d’un fork ou dérivé soit corrigé afin d’intégrer les nouveaux correctifs.
Pour Amazon OpenSearch Service (géré), ce problème a été corrigé et le correctif a été appliqué à toutes les versions concernées. Nous recommandons aux clients de mettre à jour leurs domaines avec la dernière version du logiciel du service dès que possible. Il n’est pas nécessaire de mettre à niveau la version du moteur. Vous pouvez effectuer la mise à jour depuis la console en sélectionnant votre domaine, puis « Actions », « Version du logiciel du service » et « Mettre à jour ». Si les mises à jour automatiques du logiciel sont activées pour votre domaine, la mise à jour sera appliquée lors de la prochaine fenêtre creuse, sans aucune intervention de votre part. Pour plus d’informations, consultez Service software updates in Amazon OpenSearch Service.
Solutions de contournement :
Comme la reproduction de ce problème nécessite des autorisations d’écriture sur les tableaux de bord ou les visualisations, limitez l’accès en écriture aux API de visualisation et d’objets enregistrés aux seuls utilisateurs approuvés. Vous pouvez éventuellement désactiver le type de visualisation Vega. Ces mesures réduisent l’impact jusqu’à ce que la mise à jour soit appliquée.
Références :
- CVE-2026-84942
- OpenSearch Dashboards : mettre à jour checkForFunctionProperty pour prendre en charge les tableaux (#11404)
Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.