메인 콘텐츠로 건너뛰기

CVE-2026-75897 - OpenSearch Dashboards 기능 라우트에서의 통제되지 않은 리소스 소비

공지 ID: 2026-082-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 18일 오전 10시 00분(PDT)

설명:

OpenSearch Dashboards는 OpenSearch를 위한 오픈 소스 시각화 및 관리 UI로, Amazon OpenSearch Service의 일부로 제공됩니다. OpenSearch Dashboards의 기능 라우팅 핸들러에서 부적절한 입력 검증 취약성인 CVE-2026-75897을 확인했습니다. 이 핸들러는 요청 페이로드의 크기를 제한하지 않으므로 원격 공격자가 조작된 HTTP 요청을 통해 서비스 거부를 유발할 수 있습니다.

영향을 받는 제품 및 버전:

OpenSearch ‘플러그인 유형’ 플러그인(오픈 소스, 자체 관리형):

  • 영향을 받는 버전: 1.3.0부터 3.7.0까지의 모든 버전(2.19.6까지의 모든 2.x 릴리스 포함) 이 문제는 업스트림 Kibana에서 상속되었으며 Kibana 7.7.1~7.10.2에서도 발생합니다.
  • 수정된 버전: 3.8.0

Amazon OpenSearch Service(AWS 관리형):

  • 영향을 받는 버전: OpenSearch 1.3, 2.11, 2.13, 2.15, 2.17, 2.19, 3.1, 3.3, 3.5의 엔진 버전 및 Kibana 7.9, 7.10을 사용하는 Elasticsearch 호환 버전
  • 수정된 버전: 영향을 받는 모든 버전에 대한 패치된 서비스 소프트웨어 릴리스를 사용할 수 있습니다. 사용 가능한 최신 서비스 소프트웨어 업데이트를 도메인에 적용하세요.

Amazon OpenSearch Serverless:

  • 영향을 받지 않음

해결 방법:

  • OpenSearch Dashboards(오픈 소스, 자체 관리형):
    OpenSearch Dashboards 3.8.0 이상으로 업그레이드하세요.

  • Amazon OpenSearch Service(AWS 관리형):
    사용 가능한 최신 서비스 소프트웨어 업데이트를 도메인에 적용하세요. 도메인에 적용 가능한 업데이트가 제공될 경우 OpenSearch Service 콘솔 알림 패널에 그 시점이 표시됩니다. 자세한 내용은 Amazon OpenSearch Service의 서비스 소프트웨어 업데이트를 참조하세요.

  • Amazon OpenSearch Serverless:
    별도의 조치가 필요하지 않습니다.

최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

OpenSearch Dashboards 프로세스 앞에 인증 계층(리버스 프록시, 로드 밸런서 또는 SAML/OIDC/Cognito/기본 인증 로그인 게이트)을 배치한 배포 구성에서는 인증 후에만 영향을 받는 라우트에 액세스할 수 있으므로 이러한 환경은 보호됩니다. 또한 신뢰할 수 있는 소스에서만 대시보드 엔드포인트에 액세스할 수 있도록 네트워크 액세스를 제한하면 의도하지 않은 정보 유출을 줄일 수 있습니다.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.