跳至主要内容

CVE-2026-19311 - OpenSearch 告警插件缺少授权

公告 ID:2026-078-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 12 日上午 11:30(太平洋夏令时)

描述:

OpenSearch 是一款社区驱动的开源搜索和分析套件。我们发现了 CVE-2026-19311,即 OpenSearch 告警插件的 Execute Monitor API 缺少授权的问题。此问题可能允许具有 alerting_full_access 角色且经过身份验证的用户通过蓄意编制的内联监控请求(其中包含非预期的数据源和输入索引参数)读取、修改或删除任意索引数据。

影响版本:

OpenSearch 告警插件(开源,自托管):

  • 受影响的版本:2.4.0 至 2.19.5,3.0.0 至 3.7.0
  • 已修复版本:2.19.6,3.8.0

Amazon OpenSearch Service(AWS 托管):

  • 受影响的版本:所有运行引擎版本 2.4 至 3.5 的域
  • 已修复版本:服务软件 R20260428-P3

解决方法:

  • OpenSearch 告警插件(开源,自托管):
    升级至 OpenSearch 2.19.63.8.0 或更高版本。此更新解决了 Execute Monitor API 中的输入验证问题。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
  • Amazon OpenSearch Service(AWS 托管):
    我们建议客户尽快将其域更新到最新的服务软件版本。无需升级引擎版本。您可以通过以下方式从控制台应用更新:选择您的域,选择“操作”,然后选择“服务软件版本”,最后单击“更新”。已启用自动软件更新的域将在下一个非高峰时段自动接收此更新,无需任何操作。有关完整详细信息,请参阅 Amazon OpenSearch Service 中的服务软件更新

临时措施:

如果无法立即升级,请将 alerting_full_access 角色限制为仅限受信任的管理用户,以尽量降低此问题带来的风险。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com