CVE-2026-18420 - OpenSearch Dashboards TSVB 플러그인의 프로토타입 오염을 통한 원격 코드 실행
공지 ID: 2026-085-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 20일 오후 1시 30분(PDT)
설명:
OpenSearch Dashboards 3.8 이전 버전의 Time Series Visual Builder(TSVB) 플러그인에서 부적절한 입력 검증으로 인해 표준 데이터 액세스 권한이 있는 인증된 원격 사용자가 조작된 JSON 페이로드를 지표 시각화 API 엔드포인트로 전송하여 서버에서 임의 코드를 실행할 수 있습니다. 이 문제를 해결하려면 사용자가 OpenSearch Dashboards 3.8 이상으로 업그레이드해야 합니다.
영향을 받는 제품 및 버전:
- OpenSearch-Dashboards(오픈 소스, 자체 관리형): 3.0.0 이상, 3.8.0 미만
- OpenSearch-Dashboards(AWS 관리형): 3.0.0 이상, 3.8.0 미만
해결 방법:
- OpenSearch-Dashboards(오픈 소스, 자체 관리형):
버전 3.8.0 이상으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하세요. - OpenSearch-Dashboards(AWS 관리형):
사용 가능한 최신 서비스 소프트웨어 업데이트를 도메인에 적용하세요. 도메인에 적용 가능한 업데이트가 제공될 경우 OpenSearch Service 콘솔 알림 패널에 그 시점이 표시됩니다. 자세한 내용은 Amazon OpenSearch Service의 서비스 소프트웨어 업데이트를 참조하세요.
대안:
OpenSearch-Dashboards가 수정된 버전으로 업그레이드될 때까지 TSVB 플러그인을 비활성화하세요.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.