CVE-2026-18428 - Plugin OpenSearch SQL - Bypass della convalida delle query asincrone
ID bollettino: 2026-081-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 13/08/2026 22:30 PDT
Descrizione:
Il plugin SQL di OpenSearch è un plugin che abilita le funzionalità di query SQL e PPL sui cluster OpenSearch, inclusa l’integrazione delle query dirette con origini dati esterne tramite Apache Spark. Esiste un problema per cui il gestore delle query dell’estensione di Flint convalida le query SQL senza restrizioni sufficienti, consentendo a un utente con accesso alle query asincrone di bypassare la lista di esclusione della grammatica SQL tramite l’endpoint di query diretta.
Prodotti e versioni interessati:
plugin SQL di OpenSearch (open source, autogestito):
Servizio OpenSearch di Amazon (gestito da AWS):
- Versioni interessate: versioni dalla v2.13 alla v3.5
- Versioni corrette: versioni dalla v2.13 alla v3.5 (tramite aggiornamento del software di servizio)
Risoluzione:
per OpenSearch (open source), questo problema è stato risolto nelle versioni 3.7 e 2.19.6 del plugin SQL di OpenSearch. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Per il Servizio OpenSearch di Amazon (gestito), questo problema è stato risolto in tutte le versioni interessate dalla 2.13 alla 3.5. Consigliamo ai clienti di aggiornare i propri domini alla versione più recente del software di servizio il prima possibile. Non è richiesto alcun aggiornamento della versione del motore. È possibile applicare l’aggiornamento dalla console selezionando il proprio dominio, scegliendo Azioni, Versione del software di servizio, quindi facendo clic su Aggiorna. I domini con aggiornamenti software automatici abilitati riceveranno questo aggiornamento durante la finestra successiva fuori picco senza bisogno che venga intrapresa alcuna azione. Per i dettagli completi, consultare Aggiornamenti del software di servizio in Servizio OpenSearch di Amazon.
Soluzioni alternative:
gli utenti che non utilizzano la funzionalità di query diretta (origini dati esterne con integrazione Spark) non sono interessati. Gli utenti che hanno configurato la query diretta devono limitare l’accesso alla query asincrona agli utenti attendibili solo fino all’applicazione della patch.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.