跳至主要内容

CVE-2026-18428 - OpenSearch SQL 插件 - 异步查询验证绕过

公告 ID:2026-081-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 13 日晚上 10:30(太平洋夏令时)

描述:

OpenSearch SQL 插件是一款用于在 OpenSearch 集群上启用 SQL 和 PPL 查询功能(包括通过 Apache Spark 与外部数据来源进行直接查询集成)的插件。该插件存在一个问题,即 Flint 扩展查询处理程序在验证 SQL 查询时限制不足,允许具有异步查询权限的用户通过直接查询端点绕过 SQL 语法拒绝列表。

受影响的产品和版本: 

OpenSearch SQL 插件(开源,自托管):

  • 受影响的版本:v2.13 至 v3.6
  • 已修复版本:版本 3.72.19.6

Amazon OpenSearch Service(AWS 托管):

  • 受影响的版本:v2.13 至 v3.5
  • 已修复版本:v2.13 至 v3.5(通过服务软件更新)

解决方法:

对于 OpenSearch(开源),此问题已在 OpenSearch SQL 插件版本 3.72.19.6 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

对于 Amazon OpenSearch Service(托管),此问题已在 2.13 至 3.5 的所有受影响版本中得到解决。我们建议客户尽快将其域更新到最新的服务软件版本。无需升级引擎版本。您可以通过以下方式从控制台应用更新:选择您的域,选择“操作”,然后选择“服务软件版本”,最后单击“更新”。已启用自动软件更新的域将在下一个非高峰时段自动接收此更新,无需任何操作。有关完整详细信息,请参阅 Amazon OpenSearch Service 中的服务软件更新

临时措施:

未使用直接查询功能(集成 Spark 的外部数据来源)的用户不受影响。已配置直接查询的用户应将异步查询访问权限限制为仅限受信任的用户,直至应用此补丁。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com