跳至主要内容

CVE-2026-18952 - OpenSearch 安全分析插件中缺少输入验证

公告 ID:2026-079-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 12 日上午 11:45(太平洋夏令时)
最后更新时间:2026 年 8 月 13 日上午 9:45(太平洋夏令时)

描述:

OpenSearch 是一款社区驱动的开源搜索和分析套件。我们发现了 CVE-2026-18952,即 OpenSearch 安全分析插件的威胁情报源解析器中缺少输入验证的问题。此问题可能允许具有 security_analytics_full_access 角色且经过身份验证的用户通过蓄意编制的 URL 参数访问威胁情报源配置端点,从而执行服务器端请求伪造(SSRF)并读取本地文件。

影响版本:

OpenSearch 安全分析插件(开源,自托管):

  • 受影响的版本:>= 2.15.0
  • 已修复版本:>= 3.5.0

Amazon OpenSearch Service(AWS 托管):

  • 受影响的版本:运行引擎版本 >= 2.15.0 的域
  • 已修复版本:已通过引擎版本 3.5 的服务软件更新解决。默认服务配置中未启用受影响的功能。

解决方法:

  • OpenSearch 安全分析插件(开源,自托管):
    升级到相关安全公告中指定的版本(如果可用)。此更新解决了威胁情报源配置中的输入验证问题。
  • Amazon OpenSearch Service(AWS 托管):
    我们建议客户尽快将其域更新到最新的服务软件版本。无需升级引擎版本。您可以通过以下方式从控制台应用更新:选择您的域,选择“操作”,然后选择“服务软件版本”,最后单击“更新”。已启用自动软件更新的域将在下一个非高峰时段自动接收此更新,无需任何操作。有关完整详细信息,请参阅 Amazon OpenSearch Service 中的服务软件更新

临时措施:

如果无法立即升级,请将 security_analytics_full_access 角色的访问权限限制为仅限受信任的用户。此外,还可以应用网络策略或代理规则来阻止 OpenSearch 节点向 localhost 和内部元数据端点发出的出站请求。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com