Pular para o conteúdo principal

CVE-2026-84942: cross-site scripting armazenado por meio de evasão em funções de expressão Vega no OpenSearch Dashboards

ID do boletim: 2026-102-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 08/09/2026 12:30 PDT

Descrição:

Um problema de cross-site scripting (XSS) armazenado na implementação de funções de expressões Vega no OpenSearch Dashboards permite que um agente remoto autenticado, com permissões de escrita em painéis, execute JavaScript arbitrário no contexto das sessões de navegador de outros usuários ao salvar uma visualização Vega manipulada para esse fim.

Produtos e versões afetados:

  • OpenSearch Dashboards (código aberto, autogerenciado)
    - Versões afetadas:
    v2.0.0, v2.1.0, v2.2.0, v2.3.0, v2.4.0, v2.5.0, v.2.6.0, v2.7.0, v2.8.0, v2.9.0, v2.10.0, v2.11.0, v2.12.0, v2.13.0, v2.14.0, v2.15.0, v2.16.0, v2.17.0, v2.18.0, v2.19.0, v3.0.0, v3.1.0, v3.2.0, v3.3.0, v3.4.0, v3.5.0
    - Versões corrigidas:
    v2.19.5 e v3.6.0

  • Amazon OpenSearch Service (gerenciado pela AWS)
    - 
    Versões afetadas:
    v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0, v3.1.0, v3.3.0, v3.5.0
    - Versões corrigidas:
    v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0 e v3.1.0, v3.3.0, v3.5.0

  • Amazon OpenSearch Sem Servidor
    - Não afetado

Resolução:

No OpenSearch (código aberto), esse problema foi resolvido nas versões 2.19.5 e 3.6.0 do OpenSearch Dashboards. Recomendamos atualizar para uma dessas versões ou posterior, que incluem um hardening adicional de validação de expressões Vega e a garantia de que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

No Amazon OpenSearch Service (gerenciado), esse problema foi resolvido e corrigido em todas as versões afetadas. Recomendamos que os clientes atualizem seus domínios para a versão mais recente do software de serviço assim que possível. Não é necessário atualizar a versão do mecanismo. Você pode aplicar a atualização no console selecionando seu domínio, escolhendo Ações, Versão do software de serviço e clicando em Atualizar. Os domínios com as atualizações automáticas de software habilitadas receberão essa atualização durante a próxima janela fora do horário de pico, sem a necessidade de nenhuma ação. Para obter todos os detalhes, consulte Service software updates in Amazon OpenSearch Service.

Soluções alternativas:

Como esse problema exige permissões de escrita em painéis ou visualizações para ser reproduzido, restrinja o acesso de escrita às APIs de visualização e objetos salvos apenas a usuários de confiança. Opcionalmente, desabilite o tipo de visualização Vega. Essas medidas reduzem o impacto até que a atualização seja aplicada.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.