CVE-2026-18420 - 在 OpenSearch 儀表板 TSVB 外掛程式中透過原型污染進行遠端程式碼執行
公告 ID:2026-085-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 20 日下午 1:30 (太平洋夏令時間)
描述:
在版本 3.8 之前的 OpenSearch 儀表板中,時間序列視覺建置器 (TSVB) 外掛程式的輸入驗證不當,使得具有標準資料存取許可的遠端已驗證身分使用者可以透過向指標視覺化 API 端點傳送特製的 JSON 承載來在伺服器上執行任意程式碼。為緩解此問題,使用者應升級至 OpenSearch 儀表板 3.8 或更新版本。
受影響的產品和版本:
- OpenSearch 儀表板 (開放原始碼、自我管理): >= 3.0.0,< 3.8.0
- OpenSearch 儀表板 (AWS 受管): >= 3.0.0,< 3.8.0
解決方案:
- OpenSearch 儀表板 (開放原始碼、自我管理):
升級至 >=3.8.0版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。 - OpenSearch 儀表板 (AWS 受管):
將最新可用的服務軟體更新套用至您的網域。「OpenSearch Service 主控台通知」面板會在網域有可用更新時給出指示。如需相關說明,請參閱 Amazon OpenSearch Service 中的服務軟體更新。
變通方法:
停用 TSVB 外掛程式直至 OpenSearch 儀表板升級至已修正的版本。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。