CVE-2026-84942 – OpenSearch Dashboards 的 Vega 表達式函式繞過漏洞導致儲存型跨網站指令碼攻擊
公告 ID:2026-102-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 8 日下午 12:30 (太平洋夏令時間)
描述:
OpenSearch Dashboards 的 Vega 表達式函式實作中存在一個儲存型跨網站指令碼 (XSS) 問題,允許具有儀表板寫入權限的遠端已驗證執行者,透過儲存特製的 Vega 視覺化,在其他使用者的瀏覽器工作階段內容中執行任意 JavaScript。
受影響的產品與版本:
- OpenSearch Dashboards (開放原始碼、自我管理)
- 受影響:
v2.0.0、v2.1.0、v2.2.0、v2.3.0、v2.4.0、v2.5.0、v.2.6.0、v2.7.0、v2.8.0、v2.9.0、v2.10.0、v2.11.0、v2.12.0、v2.13.0、v2.14.0、v2.15.0、v2.16.0、v2.17.0、v2.18.0、v2.19.0、v3.0.0、v3.1.0、v3.2.0、v3.3.0、v3.4.0、v3.5.0
- 已修正:
v2.19.5 與 v3.6.0 - Amazon OpenSearch Service (AWS 受管)
- 受影響:
v2.3.0、v2.5.0、v2.7.0、v2.9.0、v2.11.0、v2.13.0、v2.15.0、v2.17.0、v2.19.0、v3.1.0、v3.3.0、v3.5.0
- 已修正:
v2.3.0、v2.5.0、v2.7.0、v2.9.0、v2.11.0、v2.13.0、v2.15.0、v2.17.0、v2.19.0 以及 v3.1.0、v3.3.0、v3.5.0 - Amazon OpenSearch Serverless
- 不受影響
解決方案:
針對 OpenSearch (開放原始碼),此問題已在 OpenSearch Dashboards 2.19.5 與 3.6.0 中解決。我們建議升級至上述其中一個版本或更新版本,其中包含 Vega 表達式驗證的額外強化措施,並確保任何分支或衍生的程式碼都已套用新的修補。
針對 Amazon OpenSearch Service (受管),此問題已在所有受影響版本中解決並完成修補。我們建議客戶盡快將其網域更新至最新的服務軟體版本。無需升級引擎版本。選取網域,選擇「動作」、「服務軟體版本」,然後按一下「更新」,即可從主控台套用更新。啟用自動軟體更新的網域會在下一個非尖峰時段接收此更新,而無需執行任何動作。如需完整詳細資訊,請參閱 Amazon OpenSearch Service 中的服務軟體更新。
變通方法:
由於此問題需要儀表板或視覺化寫入權限才能重現,請將視覺化與已儲存物件 API 的寫入存取限制為僅限受信任的使用者。也可選擇停用 Vega 視覺化類型。在套用更新之前,這些措施可降低影響。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。