Saltar al contenido principal

CVE-2026-19311: Falta de autorización en el complemento de alertas de OpenSearch

ID del boletín: 2026-078-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 12/08/2026 11:30 h PDT

Descripción:

OpenSearch es un conjunto de búsqueda y análisis, impulsado por la comunidad, de código abierto. Identificamos la vulnerabilidad CVE-2026-19311, un problema de falta de autorización en la API Execute Monitor del complemento de alertas de OpenSearch. Este problema puede permitir que un usuario autenticado con el rol alerting_full_access lea, modifique o elimine datos de índice arbitrarios mediante una solicitud de supervisión integrada, diseñada con parámetros de índice de entrada y origen de datos no intencionados.

Versiones afectadas:

Complemento de alertas de OpenSearch (de código abierto, autoadministrado):

  • Versiones afectadas: 2.4.0 a 2.19.5, 3.0.0 a 3.7.0
  • Versiones corregidas: 2.19.6, 3.8.0

Amazon OpenSearch Service (administrado por AWS):

  • Versiones afectadas: Todos los dominios que ejecutan las versiones 2.4 a 3.5 del motor
  • Versión corregida: Software de servicio R20260428-P3

Resolución:

  • Complemento de alertas de OpenSearch (de código abierto, autoadministrado):
    Actualice a OpenSearch 2.19.6 o a 3.8.0 o posterior. La actualización soluciona un problema de validación de entradas en la API Execute Monitor. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
  • Amazon OpenSearch Service (administrado por AWS):
    Recomendamos a los clientes que actualicen sus dominios a la versión más reciente del software de servicio lo antes posible. No es necesario actualizar la versión del motor. Para aplicar la actualización desde la consola, seleccione su dominio, elija Acciones, Versión del software de servicio y luego haga clic en Actualizar. Los dominios con actualizaciones automáticas de software habilitadas reciben esta actualización en su siguiente período de menor actividad, sin necesidad de realizar ninguna acción. Para obtener más información, consulte Service software updates in Amazon OpenSearch Service.

Soluciones alternativas:

Si la actualización inmediata no es posible, restrinja el rol alerting_full_access únicamente a los usuarios administrativos de confianza para minimizar la visibilidad de este problema.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.