Passer au contenu principal

CVE-2026-18952 – Absence de validation des entrées dans le plug-in OpenSearch Security Analytics

ID du bulletin : 2026-079-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 12/08/2026 à 11 h 45 PDT (heure d’été du Pacifique)
Dernière mise à jour : 13/08/2026 à 09 h 45 PDT (heure d’été du Pacifique)

Description :

OpenSearch est une suite open source de recherche et d’analytique développée par sa communauté. Nous avons identifié la CVE-2026-18952, une vulnérabilité liée à l’absence de validation des entrées dans l’analyseur des flux de renseignement sur les menaces du plug-in OpenSearch Security Analytics. Cette vulnérabilité peut permettre à un utilisateur authentifié disposant du rôle security_analytics_full_access d’effectuer une falsification de requête côté serveur (SSRF). Il peut ainsi lire des fichiers locaux en spécifiant un paramètre d’URL spécialement conçu dans le point de terminaison de configuration de la source de renseignement sur les menaces.

Versions concernées :

Plug-in OpenSearch Security Analytics (open source, autogéré) :

  • Versions concernées : 2.15.0 et versions ultérieures
  • Versions corrigées : 3.5.0 et versions ultérieures

Amazon OpenSearch Service (géré par AWS) :

  • Versions concernées : domaines exécutant le moteur dans sa version 2.15.0 ou une version ultérieure
  • Version corrigée : le problème est corrigé via une mise à jour du logiciel du service pour la version 3.5 du moteur. La fonctionnalité concernée est désactivée dans la configuration par défaut du service.

Résolution :

  • Plug-in OpenSearch Security Analytics (open source, autogéré) :
    Effectuez une mise à niveau vers la version indiquée dans l’avis de sécurité associé, lorsqu’elle est disponible. Cette mise à jour corrige un problème de validation des entrées dans la configuration du flux de renseignement sur les menaces.
  • Amazon OpenSearch Service (géré par AWS) :
    Nous recommandons aux clients de mettre à jour leurs domaines vers la dernière version du logiciel du service dès que possible. Il n’est pas nécessaire de mettre à niveau la version du moteur. Vous pouvez effectuer la mise à jour depuis la console en sélectionnant votre domaine, puis « Actions », « Version du logiciel du service » et « Mettre à jour ». Si les mises à jour automatiques du logiciel sont activées pour votre domaine, la mise à jour sera appliquée lors de la prochaine fenêtre creuse, sans aucune intervention de votre part. Pour plus d’informations, consultez Service software updates in Amazon OpenSearch Service.

Solutions de contournement :

Si vous ne pouvez pas effectuer immédiatement la mise à niveau, réservez l’accès au rôle security_analytics_full_access aux seuls utilisateurs de confiance. Vous pouvez également mettre en place des politiques réseau ou des règles de proxy pour bloquer les requêtes sortantes des nœuds OpenSearch vers localhost et les points de terminaison de métadonnées internes.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.