CVE-2026-75897 - OpenSearch 儀表板功能路由中不受控制的資源消耗
公告 ID:2026-082-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 18 日上午 10:00 (太平洋夏令時間)
描述:
OpenSearch 儀表板是 OpenSearch 的開放原始碼視覺化和管理 UI,並作為 Amazon OpenSearch Service 的一部分提供。我們已發現 CVE-2026-75897,這是 OpenSearch 儀表板的功能路由處理常式中的不當輸入驗證問題。該處理常式未限制請求承載的大小,這可能會讓遠端攻擊者透過特製的 HTTP 請求發起拒絕服務攻擊。
受影響的產品和版本:
OpenSearch「外掛程式類型」外掛程式 (開放原始碼、自我管理):
- 受影響: 1.3.0 至 3.7.0 (含) 的所有版本,包含所有 2.x 版本直至 2.19.6。該問題源自上游 Kibana,並且存在於 Kibana 7.7.1 至 7.10.2 中。
- 已修正:3.8.0
Amazon OpenSearch Service (AWS 受管):
- 受影響:OpenSearch 1.3、2.11、2.13、2.15、2.17、2.19、3.1、3.3 和 3.5 引擎版本,以及使用 Kibana 7.9 和 7.10 的 Elasticsearch 相容版本。
- 已修正:針對所有受影響版本均已發布修補的服務軟體版本。將最新可用的服務軟體更新套用至您的網域。
Amazon OpenSearch Serverless:
- 不受影響
解決方案:
- OpenSearch 儀表板 (開放原始碼、自我管理):
升級至 OpenSearch 儀表板 3.8.0 或更新版本。 - Amazon OpenSearch Service (AWS 受管):
將最新可用的服務軟體更新套用至您的網域。「OpenSearch Service 主控台通知」面板會在網域有可用更新時給出指示。如需相關說明,請參閱 Amazon OpenSearch Service 中的服務軟體更新。 - Amazon OpenSearch Serverless:
無需採取任何動作。
建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
將身分驗證層 (反向代理、負載平衡器或 SAML/OIDC/Cognito/基本身分驗證登入閘) 置於 OpenSearch 儀表板程序前面的部署會受到保護,原因為在此設定下,受影響的路由僅在身分驗證後可進行存取。將儀表板端點的網路存取權限制為受信任的來源也可以減少意外洩露。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。