Passa al contenuto principale

CVE-2026-77811 - Cross-site scripting memorizzato tramite risorsa del modello di integrazione in OpenSearch Dashboards

ID bollettino: 2026-088-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 21/08/2026 13:00 PDT

Descrizione:

Servizio OpenSearch di Amazon è un servizio gestito che semplifica la distribuzione, il funzionamento e la scalabilità dei cluster OpenSearch. Abbiamo identificato la vulnerabilità CVE-2026-77811, un problema di cross-site scripting memorizzato nel plugin dashboards-observability di OpenSearch Dashboards. La convalida impropria dell’input nell’endpoint del file statico delle integrazioni consente a un attore remoto autenticato con autorizzazioni di scrittura negli oggetti salvati di OpenSearch Dashboards di caricare un’integrazione personalizzata contenente codice JavaScript arbitrario. Quando un altro utente accede direttamente all’endpoint del file statico, lo script viene eseguito nella sessione del browser dell’utente e può effettuare operazioni per suo conto, tra cui chiamate API a OpenSearch con i privilegi dell’utente.

Prodotti e versioni interessati:

Plugin dashboards-observability di OpenSearch Dashboards (open source, autogestito):

  • Versioni interessate: versioni precedenti alla 3.4 e precedenti alla 2.19.6
  • Versioni corrette: versioni 3.4 e 2.19.6

Servizio OpenSearch di Amazon (gestito da AWS):

  • Versioni interessate: versioni precedenti alla 3.3
  • Versioni corrette: problema corretto in tutte le versioni interessate (tramite aggiornamento del software di servizio)

Risoluzione:

questo problema è stato risolto in tutte le versioni di Servizio OpenSearch di Amazon (gestito) e nelle versioni 3.4 e 2.19.6 di OpenSearch (open source). Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Per OpenSearch (open source), il problema è stato risolto nelle versioni 3.4 e 2.19.6 del plugin dashboards-observability di OpenSearch Dashboards. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Per Servizio OpenSearch di Amazon (gestito), il problema è stato risolto in tutte le versioni interessate. Consigliamo ai clienti di aggiornare i propri domini alla versione più recente del software di servizio il prima possibile. Non è richiesto alcun aggiornamento della versione del motore. È possibile applicare l’aggiornamento dalla console selezionando il proprio dominio, scegliendo Azioni, Versione del software di servizio, quindi facendo clic su Aggiorna. I domini con aggiornamenti software automatici abilitati riceveranno questo aggiornamento durante la finestra successiva fuori picco senza bisogno che venga intrapresa alcuna azione. Per i dettagli completi, consultare Aggiornamenti del software di servizio in Servizio OpenSearch di Amazon.

Soluzioni alternative:

limitare l’accesso in scrittura per gli oggetti salvati di Dashboards solo a utenti affidabili. Evitare di accedere direttamente alle risorse dall’API del file statico delle integrazioni in un browser o all’esterno della normale interfaccia utente web.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.