Passa al contenuto principale

CVE-2026-84942 - Cross-site scripting archiviato tramite l’aggiramento della funzione di espressione di Vega in OpenSearch Dashboards

ID bollettino: 2026-102-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 08/09/2026 12:30 PDT

Descrizione:

un problema di cross-site scripting (XSS) archiviato nell’implementazione della funzione di espressione Vega in OpenSearch Dashboards consente a un’entità remota autenticata, dotata di autorizzazioni di scrittura sulla dashboard, di eseguire codice JavaScript arbitrario nel contesto delle sessioni del browser di altre utenze, salvando una visualizzazione Vega creata ad hoc.

Prodotti e versioni interessati:

  • OpenSearch Dashboards (open source, autogestito):
    - Versioni interessate:
    v2.0.0, v2.1.0, v2.2.0, v2.3.0, v2.4.0, v2.5.0, v.2.6.0, v2.7.0, v2.8.0, v2.9.0, v2.10.0, v2.11.0, v2.12.0, v2.13.0, v2.14.0, v2.15.0, v2.16.0, v2.17.0, v2.18.0, v2.19.0, v3.0.0, v3.1.0, v3.2.0, v3.3.0, v3.4.0, v3.5.0
    - Versioni corrette:
    v2.19.5 e v3.6.0

  • Servizio OpenSearch di Amazon (AWS Managed)
    - 
    Versioni interessate:
    v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0, v3.1.0, v3.3.0, v3.5.0
    - Versioni corrette:
    v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0 e v3.1.0, v3.3.0, v3.5.0

  • Amazon OpenSearch Serverless
    - Non interessato

Risoluzione:

per OpenSearch (open source), questo problema è stato risolto nelle versioni 2.19.5 e 3.6.0 di OpenSearch Dashboards. Consigliamo di eseguire l’aggiornamento a una di queste versioni o successive, che includono un ulteriore rafforzamento della convalida delle espressioni di Vega, e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork per incorporare le nuove correzioni.

Per il Servizio OpenSearch di Amazon (gestito), il problema è stato risolto e sono state applicate le patch in tutte le versioni interessate. Consigliamo ai clienti di aggiornare i propri domini alla versione più recente del software di servizio il prima possibile. Non è richiesto alcun aggiornamento della versione del motore. È possibile applicare l’aggiornamento dalla console selezionando il proprio dominio, scegliendo Azioni, Versione del software di servizio, quindi facendo clic su Aggiorna. I domini con aggiornamenti software automatici abilitati riceveranno questo aggiornamento durante la finestra successiva fuori picco senza bisogno che venga intrapresa alcuna azione. Per i dettagli completi, consultare Aggiornamenti del software di servizio in Servizio OpenSearch di Amazon.

Soluzioni alternative:

poiché questo problema richiede le autorizzazioni di scrittura della dashboard e della visualizzazione per la riproduzione, consigliamo di limitare l’accesso in scrittura alle API di visualizzazione e degli oggetti salvati solo agli utenti attendibili. Facoltativamente, disabilitare il tipo di visualizzazione di Vega. Queste misure riducono l’impatto fino all’installazione dell’aggiornamento.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.