Pular para o conteúdo principal

CVE-2026-77811: cross-site scripting armazenado via ativos de modelos de integração no OpenSearch Dashboards

ID do boletim: 2026-088-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 21/08/2026 13:00 PDT

Descrição:

O Amazon OpenSearch Service é um serviço gerenciado que facilita a implantação, operação e escalabilidade de clusters do OpenSearch. Identificamos a vulnerabilidade CVE-2026-77811, um problema de cross-site scripting armazenado no plug-in de observabilidade de painéis no OpenSearch Dashboards. A validação imprópria de entrada no endpoint de arquivos estáticos de integrações permite que um agente remoto autenticado, com permissões de escrita em objetos salvos do OpenSearch Dashboards, envie uma integração personalizada contendo código JavaScript arbitrário. Quando outro usuário acessa diretamente o endpoint do arquivo estático, o script é executado na sessão do navegador e pode realizar ações em seu nome, incluindo fazer chamadas de API para o OpenSearch com seus privilégios.

Produtos e versões afetados:

Plug-in de observabilidade de painéis do OpenSearch Dashboards (código aberto, autogerenciado):

  • Afetado: versões anteriores à 3.4 e versões anteriores à 2.19.6
  • Corrigido: versões 3.4 e 2.19.6

Amazon OpenSearch Service (gerenciado pela AWS):

  • Afetado: versões anteriores à 3.3
  • Corrigido: corrigido em todas as versões afetadas (por meio da atualização do software de serviço)

Resolução:

Esse problema foi resolvido em todas as versões do Amazon OpenSearch Service (gerenciado) e nas versões 3.4 e 2.19.6 do OpenSearch (código aberto). Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

No OpenSearch (código aberto), esse problema foi resolvido nas versões 3.4 e 2.19.6 do plug-in de observabilidade de painéis do OpenSearch Dashboards. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

No Amazon OpenSearch Service (gerenciado), esse problema foi resolvido em todas as versões afetadas. Recomendamos que os clientes atualizem seus domínios para a versão mais recente do software de serviço assim que possível. Não é necessário atualizar a versão do mecanismo. Você pode aplicar a atualização no console selecionando seu domínio, escolhendo Ações, Versão do software de serviço e clicando em Atualizar. Os domínios com as atualizações automáticas de software habilitadas receberão essa atualização durante a próxima janela fora do horário de pico, sem a necessidade de nenhuma ação. Para obter todos os detalhes, consulte Service software updates in Amazon OpenSearch Service.

Soluções alternativas:

Restrinja o acesso de escrita aos objetos salvos do Dashboards somente a usuários confiáveis. Evite acessar diretamente os ativos da API de arquivos estáticos das integrações em um navegador ou fora da interface normal da web.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.