Passer au contenu principal

CVE-2026-19311 – Absence de contrôle d’autorisation dans le plug-in OpenSearch Alerting

ID du bulletin : 2026-078-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 12/08/2026 à 11 h 30 PDT (heure d’été du Pacifique)

Description :

OpenSearch est une suite open source de recherche et d’analytique développée par sa communauté. Nous avons identifié la vulnérabilité CVE-2026-19311, qui correspond à une absence de contrôle d’autorisation dans l’API Execute Monitor du plug-in OpenSearch Alerting. Cette vulnérabilité peut permettre à un utilisateur authentifié disposant du rôle alerting_full_access de lire, de modifier ou de supprimer des données d’index arbitraires en envoyant une requête de moniteur inline spécialement conçue, avec des paramètres non prévus pour la source de données et l’index d’entrée.

Versions concernées :

Plug-in OpenSearch Alerting (open source, autogéré) :

  • Versions concernées : de 2.4.0 à 2.19.5 et de 3.0.0 à 3.7.0
  • Versions corrigées : 2.19.6 et 3.8.0

Amazon OpenSearch Service (géré par AWS) :

  • Versions concernées : tous les domaines exécutant une version du moteur comprise entre 2.4 et 3.5
  • Version corrigée : logiciel du service R20260428-P3

Résolution :

  • Plug-in OpenSearch Alerting (open source, autogéré) :
    Effectuez une mise à niveau vers OpenSearch 2.19.6 ou 3.8.0, ou vers une version ultérieure. Cette mise à jour corrige un problème de validation des entrées dans l’API Execute Monitor. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
  • Amazon OpenSearch Service (géré par AWS) :
    Nous recommandons aux clients de mettre à jour leurs domaines vers la dernière version du logiciel du service dès que possible. Il n’est pas nécessaire de mettre à niveau la version du moteur. Vous pouvez effectuer la mise à jour depuis la console en sélectionnant votre domaine, puis « Actions », « Version du logiciel du service » et « Mettre à jour ». Si les mises à jour automatiques du logiciel sont activées pour votre domaine, la mise à jour sera appliquée lors de la prochaine fenêtre creuse, sans aucune intervention de votre part. Pour plus d’informations, consultez Service software updates in Amazon OpenSearch Service.

Solutions de contournement :

Si vous ne pouvez pas effectuer immédiatement la mise à niveau, réservez le rôle alerting_full_access aux seuls utilisateurs administrateurs de confiance afin de limiter l’exposition à cette vulnérabilité.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.