CVE-2026-18428 - OpenSearch SQL 플러그인 - 비동기 쿼리 검증 우회
공지 ID: 2026-081-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 13일 오후 10시 30분(PDT)
설명:
OpenSearch SQL 플러그인은 Apache Spark를 통한 외부 데이터 소스와의 직접 쿼리 통합을 포함하여, OpenSearch 클러스터에서 SQL 및 PPL 쿼리 기능을 활성화하는 플러그인입니다. Flint 확장 프로그램의 쿼리 핸들러가 충분한 제한 없이 SQL 쿼리를 검증하는 문제가 있으며, 이로 인해 비동기 쿼리 액세스 권한이 있는 사용자가 직접 쿼리 엔드포인트를 통해 SQL 문법 거부 목록을 우회할 수 있습니다.
영향을 받는 제품 및 버전:
OpenSearch SQL 플러그인(오픈 소스, 자체 관리형):
Amazon OpenSearch Service(AWS 관리형):
- 영향을 받는 버전: v2.13~v3.5
- 수정된 버전: v2.13~v3.5(서비스 소프트웨어 업데이트를 통해)
해결 방법:
OpenSearch(오픈 소스)의 경우 이 문제는 OpenSearch SQL 플러그인 버전 3.7 및 2.19.6.에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
Amazon OpenSearch Service(관리형)의 경우 이 문제는 영향을 받는 버전 2.13~3.5에서 모두 해결되었습니다. 고객은 최대한 빨리 도메인을 최신 서비스 소프트웨어 버전으로 업데이트하는 것이 좋습니다. 엔진 버전은 업그레이드하지 않아도 됩니다. 도메인을 선택하고 작업, 서비스 소프트웨어 버전을 선택한 다음 업데이트를 클릭하여 콘솔에서 업데이트를 적용할 수 있습니다. 자동 소프트웨어 업데이트가 활성화된 도메인은 별도의 조치 없이 다음 비피크 시간대에 이 업데이트가 적용됩니다. 자세한 내용은 Amazon OpenSearch Service의 서비스 소프트웨어 업데이트를 참조하세요.
대안:
직접 쿼리 기능(Spark 통합을 사용하는 외부 데이터 소스)을 사용하지 않는 사용자는 영향을 받지 않습니다. 직접 쿼리를 구성한 사용자는 패치가 적용될 때까지 비동기 쿼리 액세스 권한을 신뢰할 수 있는 사용자에게만 부여해야 합니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.