Pular para o conteúdo principal

CVE-2026-18420: execução remota de código via poluição de protótipos no plug-in TSVB do OpenSearch Dashboards

ID do boletim: 2026-085-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 20/08/2026 13:30 PDT

Descrição:

A validação incorreta de entrada no plug-in Time Series Visual Builder (TSVB) no OpenSearch Dashboards antes da versão 3.8 permite que um usuário remoto autenticado com permissões padrão de acesso a dados execute código arbitrário no servidor enviando uma carga útil JSON manipulada para o endpoint da API de visualização de métricas. Para mitigar esse problema, os usuários devem atualizar para o OpenSearch Dashboards 3.8 ou posterior.

Produtos e versões impactados:

  • OpenSearch-Dashboards (código aberto, autogerenciado): >= 3.0.0, < 3.8.0
  • OpenSearch-Dashboards (gerenciado pela AWS): >= 3.0.0, < 3.8.0

Resolução:

  • OpenSearch-Dashboards (código aberto, autogerenciado):
    Atualize para a versão >= 3.8.0 e garanta que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
  • OpenSearch-Dashboards (gerenciado pela AWS):
    Aplique a atualização mais recente do software de serviço disponível em seu domínio. O painel de notificações do console do OpenSearch Service indica quando uma atualização está disponível para seu domínio. Para obter as instruções, consulte as atualizações de software de serviço no Amazon OpenSearch Service.

Soluções alternativas:

Desabilite o plug-in TSVB até que o OpenSearch-Dashboards seja atualizado para uma versão corrigida.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.