メインコンテンツに移動

CVE-2026-84942 – OpenSearch ダッシュボードの Vega 式関数バイパスを介して保存されたクロスサイトスクリプティング

速報 ID: 2026-102-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 8 日 12 時 30 分 (PDT)

説明:

OpenSearch Dashboard の Vega 式関数実装における保存されたクロスサイトスクリプティング (XSS) の問題により、ダッシュボードへの書き込み権アクセス許可を持つリモートの認証済みアクターが、細工された Vega ビジュアライゼーションを保存することで、他のユーザーのブラウザセッションのコンテキストで任意の JavaScript を実行する可能性があります。

影響を受ける製品とバージョン:

  • OpenSearch Dashboards (オープンソース、セルフマネージド)
    – 影響を受けるバージョン:
    v2.0.0、v2.1.0、v2.2.0、v2.3.0、v2.4.0、v2.5.0、v.2.6.0、v2.7.0、v2.8.0、v2.9.0、v2.10.0、v2.11.0、v2.12.0、v2.13.0、v2.14.0、v2.16.0、v2.17.0、v2.18.0、v2.18.0、v2.19.0 v3.0.0、v3.1.0、v3.2.0、v3.3.0、v3.4.0、v3.5.0
    – 修正済み:
    v2.19.5 と v3.6.0

  • Amazon OpenSearch Service (AWS マネージド)
    –
    影響を受けるバージョン:
    v2.3.0、v2.5.0、v2.7.0、v2.9.0、v2.11.0、v2.13.0、v2.15.0、v2.17.0、v2.19.0、v3.1.0、v3.3.0、v3.5.0
    – 修正済み:
    v2.3.0、v2.5.0、v2.7.0、v2.9.0、v2.11.0、v2.13.0、v2.15.0、v2.17.0、v2.19.0、v3.1.0、v3.3.0、v3.5.0

  • Amazon OpenSearch Serverless
    – 影響なし

解決方法:

OpenSearch (オープンソース) では、この問題は OpenSearch SQL プラグインのバージョン 2.19.5 と 3.6.0 で対処されています。Vega 式検証がさらに強化され、フォークされたコードや派生コードにパッチが適用されて新しい修正が組み込まれるようにすることが含まれるいずれかの新しいバージョンにアップグレードすることをお勧めします。

Amazon OpenSearch Service (マネージド) では、この問題は影響を受けるすべてのバージョンで対処され、パッチが適用されています。お客様には、お使いのドメインをできるかぎり早く最新のサービスソフトウェアバージョンに更新することをお勧めします。エンジンバージョンのアップグレードは不要です。コンソールからアップデートを適用するには、ドメインを選択し、[アクション]、[サービスソフトウェアバージョン] の順に選択して [アップデート] をクリックします。自動ソフトウェア更新が有効になっているドメインは、次のオフピーク時にこの更新を受け取り、何もする必要はありません。詳細については、「Amazon OpenSearch Service のサービスソフトウェアの更新」を参照してください。

回避策:

この問題を再現するにはダッシュボード/ビジュアライゼーションの書き込みアクセス許可が必要であるため、ビジュアライゼーションおよび保存済みオブジェクト API への書き込みアクセスを信頼できるユーザーのみに制限してください。オプションで、Vega ビジュアライゼーションタイプを無効にします。これらの措置により、更新が適用されるまで影響が軽減されます。

参考情報:


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。