CVE-2026-18428 – OpenSearch SQL-Plugin – Validierungsumgehung bei asynchronen Abfragen
Bulletin-ID: 2026-081-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 14.08.2026, 07:30 Uhr MESZ
Beschreibung:
Das OpenSearch SQL-Plugin ermöglicht Ihnen SQL- und PPL-Abfragen auf OpenSearch-Clustern. Das umfasst auch die Integration von Direktabfragen mit externen Datenquellen via Apache Spark. Es gibt ein Problem, bei dem der Abfrage-Handler der Flint-Erweiterung SQL-Abfragen ohne ausreichende Einschränkungen validiert. Dadurch kann ein Benutzer mit Zugriff durch asynchrone Abfragen die SQL-Grammatik-Sperrliste via den Endpunkt der Direktabfrage umgehen.
Betroffene Produkte und Versionen:
OpenSearch SQL-Plugin (Open-Source, selbstverwaltet):
Amazon OpenSearch Service (von AWS verwaltet):
- Betroffen: V2.13 bis V3.5
- Behoben: V2.13 bis V3.5 (durch Service-Software-Update)
Behebung:
Bei OpenSearch (Open-Source) wurde dieses Problem mit den Versionen 3.7 und 2.19.6 des OpenSearch SQL-Plugins behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Bei Amazon OpenSearch Service (verwaltet) wurde dieses Problem in allen betroffenen Versionen von 2.13 bis 3.5 behoben. Wir empfehlen, dass Kunden so schnell wie möglich ein Update ihrer Domains auf die neueste Version der Service-Software vornehmen. Ein Upgrade der Engine auf eine neuere Version ist nicht erforderlich. Sie können das Update von der Konsole aus anwenden. Wählen Sie Ihre Domain aus, wählen Sie dann „Aktionen“ > „Version der Service-Software“ aus und klicken Sie dann auf „Update“. Domains, bei denen automatische Software-Updates aktiviert sind, erhalten dieses Update in ihrem nächsten Zeitfenster außerhalb der Spitzenzeiten. Es sind keine Maßnahmen erforderlich. Ausführliche Informationen finden Sie unter Service-Software-Updates in Amazon OpenSearch Service.
Problemumgehungen:
Benutzer, die das Feature „Direktabfrage“ nicht nutzen (externe Datenquellen mit Spark-Integration), sind nicht betroffen. Benutzer, die Direktabfragen konfiguriert haben, sollten bis zur Anwendung des Patches den Zugriff durch asynchrone Abfragen ausschließlich auf vertrauenswürdige Benutzer beschränken.
Referenzen:
Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.