Überspringen zum Hauptinhalt

CVE-2026-19311 – Fehlende Autorisierung im OpenSearch Alerting-Plugin

Bulletin-ID: 2026-078-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 12.08.2026, 20:30 Uhr MESZ

Beschreibung:

OpenSearch ist eine Open-Source-Suite für Suche und Analytik, die von einer aktiven Community getragen wird. Wir haben CVE-2026-19311 identifiziert, das Problem einer fehlenden Autorisierung in der Execute-Monitor-API des OpenSearch Alerting-Plugins. Dieses Problem könnte es einem authentifizierten Benutzer mit der Rolle alerting_full_access ermöglichen, anhand eines speziellen „inline monitor request“ mit unbeabsichtigten Parametern zu Datenquelle und Eingabeindex beliebige Indexdaten zu lesen, zu ändern oder zu löschen.

Betroffene Versionen:

OpenSearch Alerting-Plugin (Open-Source, selbstverwaltet):

  • Betroffen: 2.4.0 bis 2.19.5, 3.0.0 bis 3.7.0
  • Behoben in: 2.19.6, 3.8.0

Amazon OpenSearch Service (von AWS verwaltet):

  • Betroffen: Alle Domains, auf denen die Engine-Versionen 2.4 bis 3.5 ausgeführt werden
  • Behoben in: Service-Software R20260428-P3

Behebung:

  • OpenSearch Alerting-Plugin (Open-Source, selbstverwaltet):
    Nehmen Sie ein Upgrade auf OpenSearch 2.19.6 bzw. 3.8.0 oder höher vor. Das Update behebt ein Problem mit der Eingabevalidierung in der Execute-Monitor-API. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
  • Amazon OpenSearch Service (von AWS verwaltet):
    Wir empfehlen, dass Kunden so schnell wie möglich ein Update ihrer Domains auf die neueste Version der Service-Software vornehmen. Ein Upgrade der Engine auf eine neuere Version ist nicht erforderlich. Sie können das Update von der Konsole aus anwenden. Wählen Sie Ihre Domain aus, wählen Sie dann „Aktionen“ > „Version der Service-Software“ aus und klicken Sie dann auf „Update“. Domains, bei denen automatische Software-Updates aktiviert sind, erhalten dieses Update in ihrem nächsten Zeitfenster außerhalb der Spitzenzeiten. Es sind keine Maßnahmen erforderlich. Ausführliche Informationen finden Sie unter Service-Software-Updates in Amazon OpenSearch Service.

Problemumgehungen:

Ist ein sofortiges Upgrade nicht möglich, beschränken Sie die Rolle alerting_full_access ausschließlich auf vertrauenswürdige Administratoren. Dadurch wird die Exposition gegenüber diesem Problem auf ein Minimum reduziert.

Referenzen:


Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.