Passa al contenuto principale

CVE-2026-18420 - Esecuzione di codice da remoto tramite Prototype Pollution nel plugin TSVB di OpenSearch Dashboards

ID bollettino: 2026-085-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 20/08/2026 13:30 PDT

Descrizione:

la convalida impropria degli input nel plugin Time Series Visual Builder (TSVB) di OpenSearch Dashboards nelle versioni precedenti alla 3.8 consente a un utente remoto autenticato con autorizzazioni standard di accesso ai dati di eseguire codice arbitrario nel server inviando all’endpoint dell’API di visualizzazione delle metriche un payload JSON appositamente creato. Per mitigare questo problema, gli utenti devono eseguire l’aggiornamento alla versione 3.8 o successiva di OpenSearch Dashboards.

Prodotti e versioni interessati:

  • OpenSearch Dashboards (open source, autogestito): 3.0.0 e successive, precedenti alla 3.8.0
  • OpenSearch Dashboards (gestito da AWS): 3.0.0 e successive, precedenti alla 3.8.0

Risoluzione:

  • OpenSearch Dashboards (open source, autogestito):
    eseguire l’aggiornamento alla versione 3.8.0 o successive e assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
  • OpenSearch Dashboards (gestito da AWS):
    applicare al proprio dominio l’aggiornamento del software di servizio più recente disponibile. Il pannello Notifiche della console di Servizio OpenSearch indica quando è disponibile un aggiornamento per il dominio. Per istruzioni, consultare Aggiornamenti del software di servizio in Servizio OpenSearch di Amazon.

Soluzioni alternative:

disabilitare il plugin TSVB fino a quando OpenSearch Dashboards non viene aggiornato a una versione corretta.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.