Überspringen zum Hauptinhalt

CVE-2026-18952 – Fehlende Eingabevalidierung im OpenSearch Security-Analytics-Plugin

Bulletin ID: 2026-079-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 12.08.2026, 20:45 Uhr MESZ
Letzte Aktualisierung: 13.08.2026, 18:45 Uhr MESZ

Beschreibung:

OpenSearch ist eine Open-Source-Suite für Suche und Analytik, die von einer aktiven Community getragen wird. Wir haben CVE-2026-18952 identifiziert, ein Problem aufgrund fehlender Eingabevalidierung im Parser für Bedrohungsinformationen-Feeds des OpenSearch Security Analytics Plugins. Dieses Problem könnte es einem authentifizierten Benutzer mit der Rolle security_analytics_full_access ermöglichen, Serverside-Request-Forgery (SSRF) auszuführen und über einen speziellen Parameter der URL zum Endpunkt der Konfiguration der Quelle der Bedrohungsinformationen lokale Dateien zu lesen.

Betroffene Versionen:

OpenSearch Security-Analytics-Plugin (Open-Source, selbstverwaltet):

  • Betroffen: >= 2.15.0
  • Behoben in: >= 3.5.0

Amazon OpenSearch Service (von AWS verwaltet):

  • Betroffen: Domains, auf denen Engine-Versionen >= 2.15.0 ausgeführt werden
  • Behoben in: Das Problem wurde durch ein Service-Software-Update für Engine-Version 3.5 behoben. Die betroffene Funktionalität ist in der Standard-Servicekonfiguration nicht aktiviert.

Behebung:

  • OpenSearch Security-Analytics-Plugin (Open-Source, selbstverwaltet):
    Nehmen Sie ein Upgrade auf die in der zugehörigen Sicherheitsempfehlung angegebene Version vor, sofern verfügbar. Das Update behebt ein Problem mit der Eingabevalidierung in die Konfiguration des Bedrohungsinformationen-Feeds.
  • Amazon OpenSearch Service (von AWS verwaltet):
    Wir empfehlen, dass Kunden so schnell wie möglich ein Update ihrer Domains auf die neueste Version der Service-Software vornehmen. Ein Upgrade der Engine auf eine neuere Version ist nicht erforderlich. Sie können das Update von der Konsole aus anwenden. Wählen Sie Ihre Domain aus, wählen Sie dann „Aktionen“ > „Version der Service-Software“ aus und klicken Sie dann auf „Update“. Domains, bei denen automatische Software-Updates aktiviert sind, erhalten dieses Update in ihrem nächsten Zeitfenster außerhalb der Spitzenzeiten. Es sind keine Maßnahmen erforderlich. Ausführliche Informationen finden Sie unter Service-Software-Updates in Amazon OpenSearch Service.

Problemumgehungen:

Ist ein sofortiges Upgrade nicht möglich, beschränken Sie den Zugriff auf die Rolle security_analytics_full_access ausschließlich auf vertrauenswürdige Benutzer. Zusätzlich können Sie mithilfe von Netzwerkrichtlinien oder Proxyregeln ausgehende Anfragen von OpenSearch-Knoten an localhost und Endpunkte mit internen Metadaten blockieren.

Referenzen:


Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.