메인 콘텐츠로 건너뛰기

CVE-2026-77811 - OpenSearch Dashboards의 통합 템플릿 자산을 통한 저장형 크로스 사이트 스크립팅

공지 ID: 2026-088-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 21일 오후 1시 00분(PDT)

설명:

Amazon OpenSearch Service는 OpenSearch 클러스터를 쉽게 배포, 운영, 확장할 수 있게 해 주는 관리형 서비스입니다. OpenSearch Dashboards의 dashboards-observability 플러그인에서 저장형 크로스 사이트 스크립팅 문제, CVE-2026-77811을 확인했습니다. 통합 정적 파일 엔드포인트의 부적절한 입력 검증으로 인해 OpenSearch Dashboards 저장된 객체에 대한 쓰기 권한이 있는 인증된 원격 사용자가 임의의 JavaScript가 포함된 사용자 지정 통합을 업로드할 수 있습니다. 다른 사용자가 정적 파일 엔드포인트에 직접 액세스하면 해당 스크립트가 사용자의 브라우저 세션에서 실행되어 사용자를 대신해 작업을 수행할 수 있으며, 여기에는 사용자의 권한으로 OpenSearch API를 호출하는 작업도 포함됩니다.

영향을 받는 제품 및 버전:

OpenSearch Dashboards dashboards-observability 플러그인(오픈 소스, 자체 관리형):

  • 영향을 받는 버전: 3.4 이전 버전과 2.19.6 이전 버전
  • 수정된 버전: 버전 3.42.19.6

Amazon OpenSearch Service(AWS 관리형):

  • 영향을 받는 버전: 3.3 이전 버전
  • 수정된 버전: 영향을 받는 모든 버전에서 수정됨(서비스 소프트웨어 업데이트를 통해)

해결 방법:

이 문제는 모든 Amazon OpenSearch Service(관리형) 버전과 OpenSearch(오픈 소스) 버전 3.42.19.6에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

OpenSearch(오픈 소스)의 경우 이 문제는 OpenSearch Dashboards dashboards-observability 플러그인 버전 3.4 및 2.19.6에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

Amazon OpenSearch Service(관리형)의 경우 이 문제는 영향을 받는 버전에서 모두 해결되었습니다. 고객은 최대한 빨리 도메인을 최신 서비스 소프트웨어 버전으로 업데이트하는 것이 좋습니다. 엔진 버전은 업그레이드하지 않아도 됩니다. 도메인을 선택하고 작업, 서비스 소프트웨어 버전을 선택한 다음 업데이트를 클릭하여 콘솔에서 업데이트를 적용할 수 있습니다. 자동 소프트웨어 업데이트가 활성화된 도메인은 별도의 조치 없이 다음 비피크 시간대에 이 업데이트가 적용됩니다. 자세한 내용은 Amazon OpenSearch Service의 서비스 소프트웨어 업데이트를 참조하세요.

대안:

대시보드에 저장된 개체에 대한 쓰기 액세스를 신뢰할 수 있는 사용자로만 제한하세요. 브라우저나 일반 웹 UI 외부에서 통합 정적 파일 API를 통해 자산에 직접 액세스하지 마세요.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.