CVE-2026-18952: Falta de validación de entradas en el complemento de análisis de seguridad de OpenSearch
ID del boletín: 2026-079-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 12/08/2026 11:45 h PDT
Última actualización: 13/08/2026 9:45 h PDT
Descripción:
OpenSearch es un conjunto de búsqueda y análisis, impulsado por la comunidad, de código abierto. Identificamos la vulnerabilidad CVE-2026-18952, un problema de validación de entradas que faltaba en el analizador de fuentes de inteligencia de amenazas del complemento de análisis de seguridad de OpenSearch. Este problema permite que un usuario autenticado con el rol security_analytics_full_access realice una falsificación de solicitudes del lado del servidor (SSRF) y lea archivos locales mediante un parámetro de URL manipulado en el punto de conexión de configuración de la fuente de inteligencia de amenazas.
Versiones afectadas:
Complemento de análisis de seguridad de OpenSearch de código abierto, autoadministrado):
- Versiones afectadas: >= 2.15.0
- Versiones corregidas: >= 3.5.0
Amazon OpenSearch Service (administrado por AWS):
- Versiones afectadas: Dominios que ejecutan versiones >=2.15.0 del motor
- Versiones corregidas: Se solucionó mediante la actualización del software de servicio para la versión 3.5 del motor. La funcionalidad afectada no está habilitada en la configuración de servicio predeterminada.
Resolución:
- Complemento de análisis de seguridad de OpenSearch de código abierto, autoadministrado):
Actualice a la versión especificada en el aviso de seguridad asociado cuando esté disponible. La actualización soluciona un problema de validación de entradas en la configuración de la fuente de inteligencia de amenazas. - Amazon OpenSearch Service (administrado por AWS):
Recomendamos a los clientes que actualicen sus dominios a la versión más reciente del software de servicio lo antes posible. No es necesario actualizar la versión del motor. Para aplicar la actualización desde la consola, seleccione su dominio, elija Acciones, Versión del software de servicio y luego haga clic en Actualizar. Los dominios con actualizaciones automáticas de software habilitadas reciben esta actualización en su siguiente período de menor actividad, sin necesidad de realizar ninguna acción. Para obtener más información, consulte Service software updates in Amazon OpenSearch Service.
Soluciones alternativas:
Si la actualización inmediata no es posible, restrinja el acceso al rol security_analytics_full_access únicamente a los usuarios de confianza. Además, se pueden aplicar políticas de red o reglas de proxy para bloquear las solicitudes salientes de los nodos de OpenSearch a los puntos de conexión internos de metadatos y al host local.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.