CVE-2026-77811 - 在 OpenSearch 儀表板中透過整合範本資產進行已儲存跨網站指令碼攻擊
公告 ID:2026-088-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 21 日下午 1:00 (太平洋夏令時間)
描述:
Amazon OpenSearch Service 是一項受管服務,可讓您輕鬆部署、操作和擴展 OpenSearch 叢集。我們已發現 CVE-2026-77811,這是 OpenSearch 儀表板的 dashboards-observability 外掛程式中的已儲存跨網站指令碼攻擊問題。整合靜態檔案端點中的不當輸入驗證可讓具有 OpenSearch 儀表板已儲存物件寫入許可的遠端已驗證身分攻擊者上傳包含任意 JavaScript 程式碼的自訂整合。另一個使用者直接存取該靜態檔案端點時,相關指令碼會在其瀏覽器工作階段中執行,並且可以代表他們執行動作,包含使用其權限對 OpenSearch 進行 API 呼叫。
受影響的產品和版本:
OpenSearch 儀表板 dashboards-observability 外掛程式 (開放原始碼、自我管理):
Amazon OpenSearch Service (AWS 受管):
- 受影響:3.3 之前的版本
- 已修正:所有受影響版本均已修正 (透過服務軟體更新)
解決方案:
此問題已在所有 Amazon OpenSearch Service (受管) 版本以及 OpenSearch (開放原始碼) 的 3.4 和 2.19.6 版本中均中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
此問題已在 OpenSearch 儀表板 dashboards-observability 外掛程式的 3.4 和 2.19.6 版本中解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
對於 Amazon OpenSearch Service (受管),此問題已在所有受影響版本中予以解決。我們建議客戶盡快將其網域更新至最新的服務軟體版本。無需升級引擎版本。選取網域,選擇「動作」、「服務軟體版本」,然後按一下「更新」,即可從主控台套用更新。啟用自動軟體更新的網域會在下一個非尖峰時段接收此更新,而無需執行任何動作。如需完整詳細資訊,請參閱 Amazon OpenSearch Service 中的服務軟體更新。
變通方法:
將儀表板已儲存物件的寫入存取權限制為僅授予受信任的使用者。避免從瀏覽器中或普通 Web UI 之外的整合靜態檔案 API 直接存取資產。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。