Pular para o conteúdo principal

CVE-2026-75897: consumo não controlado de recursos na rota de capacidades do OpenSearch Dashboards

ID do boletim: 2026-082-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 18/08/2026 10:00 PDT

Descrição:

O OpenSearch Dashboards é a interface de usuário de visualização e gerenciamento de código aberto do OpenSearch e é fornecida como parte do Amazon OpenSearch Service. Identificamos a vulnerabilidade CVE-2026-75897, uma validação de entrada inadequada no manipulador de rotas de recursos no OpenSearch Dashboards. O manipulador não limita o tamanho da carga útil da solicitação, o que pode permitir que invasores remotos causem uma negação de serviço por meio de uma requisição HTTP maliciosa.

Produtos e versões afetados:

Plugin do OpenSearch (código aberto, autogerenciado):

  • Afetado: todas as versões de 1.3.0 a 3.7.0 (inclusive), incluindo todas as versões 2.x até 2.19.6. O problema é herdado do Kibana upstream e também está presente do Kibana 7.7.1 ao 7.10.2.
  • Corrigido: 3.8.0

Amazon OpenSearch Service (gerenciado pela AWS):

  • Afetado: versões 1.3, 2.11, 2.13, 2.15, 2.17, 2.19, 3.1, 3.3 e 3.5 do mecanismo OpenSearch e versões de compatibilidade com o Elasticsearch usando o Kibana 7.9 e 7.10.
  • Corrigido: uma versão corrigida do software de serviço está disponível para todas as versões afetadas. Aplique a atualização mais recente do software de serviço disponível em seu domínio.

Amazon OpenSearch Sem Servidor:

  • Não afetado

Resolução:

  • OpenSearch Dashboards (código aberto, autogerenciado):
    Atualize para o OpenSearch Dashboards 3.8.0 ou posterior.

  • Amazon OpenSearch Service (gerenciado pela AWS):
    Aplique a atualização mais recente do software de serviço disponível em seu domínio. O painel de notificações do console do OpenSearch Service indica quando uma atualização está disponível para seu domínio. Para obter as instruções, consulte as atualizações de software de serviço no Amazon OpenSearch Service.

  • Amazon OpenSearch Sem Servidor:
    Nenhuma ação é necessária.

Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

As implantações que posicionam uma camada de autenticação (proxy reverso, balanceador de carga ou portal de autenticação via SAML, OIDC, Cognito ou autenticação básica) à frente do processo do OpenSearch Dashboards estão protegidas, pois a rota afetada só é acessível após a autenticação nessa postura. Restringir o acesso à rede ao endpoint do Dashboards a fontes confiáveis também reduz a divulgação não intencional.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.