CVE-2026-19311- OpenSearch Alerting 플러그인의 권한 부여 누락
공지 ID: 2026-078-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 12일 오전 11시 30분(PDT)
설명:
OpenSearch는 커뮤니티가 주도하는 오픈 소스 검색 및 분석 제품군입니다. OpenSearch Alerting 플러그인의 모니터 실행 API에서 권한 부여 누락 문제인 CVE-2026-19311를 확인했습니다. 이 문제로 인해 alerting_full_access 역할이 부여된, 인증된 사용자가 의도하지 않은 데이터 소스 및 입력 인덱스 파라미터를 사용하여 조작된 인라인 모니터 요청을 통해 임의의 인덱스 데이터를 읽거나, 수정하거나, 삭제할 수 있습니다.
영향을 받는 버전:
OpenSearch Alerting 플러그인(오픈 소스, 자체 관리형):
- 영향을 받는 버전: 2.4.0~2.19.5, 3.0.0~3.7.0
- 수정된 버전: 2.19.6, 3.8.0
Amazon OpenSearch Service(AWS 관리형):
- 영향을 받는 버전: 엔진 버전 2.4~3.5를 실행하는 모든 도메인
- 수정된 버전: 서비스 소프트웨어 R20260428-P3
해결 방법:
- OpenSearch Alerting 플러그인(오픈 소스, 자체 관리형):
OpenSearch 2.19.6 또는 3.8.0 이상으로 업그레이드하세요. 이 업데이트는 모니터 실행 API의 입력 검증 문제를 해결합니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다. - Amazon OpenSearch Service(AWS 관리형):
고객은 최대한 빨리 도메인을 최신 서비스 소프트웨어 버전으로 업데이트하는 것이 좋습니다. 엔진 버전은 업그레이드하지 않아도 됩니다. 도메인을 선택하고 작업, 서비스 소프트웨어 버전을 선택한 다음 업데이트를 클릭하여 콘솔에서 업데이트를 적용할 수 있습니다. 자동 소프트웨어 업데이트가 활성화된 도메인은 별도의 조치 없이 다음 비피크 시간대에 이 업데이트가 적용됩니다. 자세한 내용은 Amazon OpenSearch Service의 서비스 소프트웨어 업데이트를 참조하세요.
대안:
즉각적인 업그레이드가 불가능한 경우 신뢰할 수 있는 관리자에게만 alerting_full_access 역할을 부여하여 이 문제에 대한 노출을 최소화하세요.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.