CVE-2026-19311- Autorizzazione mancante nel plugin Alerting di OpenSearch
ID bollettino: 2026-078-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 12/08/2026 11:30 PDT
Descrizione:
OpenSearch è una suite di ricerca e analisi open source gestita dalla comunità. Abbiamo identificato la vulnerabilità CVE-2026-19311, un problema di autorizzazione mancante nell’API Execute Monitor del plugin Alerting di OpenSearch. Questo problema può consentire a un utente autenticato con il ruolo alerting_full_access di leggere, modificare o eliminare dati di indice arbitrari tramite una richiesta di monitoraggio in linea predisposta con parametri di origine dati e indice di input non intenzionali.
Versioni interessate:
Plugin Alerting di OpenSearch (open source, autogestito):input
- Versioni interessate: versioni dalla 2.4.0 alla 2.19.5, e dalla 3.0.0 alla 3.7.0
- Versioni corrette: versioni 2.19.6, 3.8.0
Servizio OpenSearch di Amazon (gestito da AWS):
- Versioni interessate: tutti i domini che eseguono le versioni del motore dalla 2.4 alla 3.5
- Versioni corrette: software di servizio R20260428-P3
Risoluzione:
- Plugin Alerting di OpenSearch (open source, autogestito):input
effettuare l’aggiornamento alle versioni 2.19.6 o 3.8.0 di OpenSearch o versioni successive. L’aggiornamento risolve un problema di convalida dell’input nell’API Execute Monitor. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork. - Servizio OpenSearch di Amazon (gestito da AWS):
consigliamo ai clienti di aggiornare i propri domini alla versione più recente del software di servizio il prima possibile. Non è richiesto alcun aggiornamento della versione del motore. È possibile applicare l’aggiornamento dalla console selezionando il proprio dominio, scegliendo Azioni, Versione del software di servizio, quindi facendo clic su Aggiorna. I domini con aggiornamenti software automatici abilitati riceveranno questo aggiornamento durante la finestra successiva fuori picco senza bisogno che venga intrapresa alcuna azione. Per i dettagli completi, consultare Aggiornamenti del software di servizio in Servizio OpenSearch di Amazon.
Soluzioni alternative:
se non è possibile eseguire subito l’aggiornamento, limitare il ruolo alerting_full_access ai soli utenti amministrativi attendibili per ridurre al minimo l’esposizione a questo problema.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.