Saltar al contenido principal

CVE-2026-18428: Complemento OpenSearch SQL - Omisión de validación de consultas asíncronas

ID del boletín: 2026-081-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 13/08/2026 22:30 h PDT

Descripción:

El complemento OpenSearch SQL habilita las capacidades de consulta de SQL y PPL en clústeres de OpenSearch, como la integración de consultas directas con orígenes de datos externos mediante Apache Spark. Existe un problema donde el controlador de consultas de la extensión de Flint valida las consultas SQL sin restricciones suficientes, lo que permite a un usuario con acceso a consultas asíncronas eludir la lista de denegaciones gramaticales de SQL mediante el punto de conexión de consulta directa.

Versiones y productos afectados: 

Complemento OpenSearch SQL (de código abierto, autoadministrado):

  • Versiones afectadas: v2.13 a v3.6
  • Versiones corregidas: versiones 3.7 y 2.19.6

Amazon OpenSearch Service (administrado por AWS):

  • Versiones afectadas: v2.13 a v3.5
  • Versiones corregidas: v2.13 a v3.5 (mediante la actualización del software de servicio)

Resolución:

En el caso de OpenSearch (código abierto), este problema se ha solucionado en las versiones 3.7 y 2.19.6 del complemento OpenSearch SQL. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.

En el caso de Amazon OpenSearch Service (administrado), este problema se ha solucionado en todas las versiones afectadas, de la 2.13 a la 3.5. Recomendamos a los clientes que actualicen sus dominios a la versión más reciente del software de servicio lo antes posible. No es necesario actualizar la versión del motor. Para aplicar la actualización desde la consola, seleccione su dominio, elija Acciones, Versión del software de servicio y luego haga clic en Actualizar. Los dominios con actualizaciones automáticas de software habilitadas reciben esta actualización en su siguiente período de menor actividad, sin necesidad de realizar ninguna acción. Para obtener más información, consulte Service software updates in Amazon OpenSearch Service.

Soluciones alternativas:

Los usuarios que no utilizan la característica de consulta directa (orígenes de datos externos con integración de Spark) no se ven afectados. Los usuarios con consultas directas configuradas deben restringir el acceso a las consultas asíncronas únicamente a los usuarios de confianza hasta que se aplique el parche.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.