Passer au contenu principal

CVE-2026-18428 – Plug-in OpenSearch SQL : contournement de la validation des requêtes asynchrones

ID du bulletin : 2026-081-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 13/08/2026 à 22 h 30 PDT (heure d’été du Pacifique)

Description :

Le plug-in OpenSearch SQL permet d’exécuter des requêtes SQL et PPL sur des clusters OpenSearch, notamment grâce à l’intégration de requêtes directes avec des sources de données externes via Apache Spark. Une vulnérabilité affecte le gestionnaire de requêtes de l’extension Flint : celui-ci ne restreint pas suffisamment la validation des requêtes SQL. Un utilisateur disposant d’un accès aux requêtes asynchrones peut ainsi contourner la liste de refus de la grammaire SQL en passant par le point de terminaison de requête directe.

Produits et versions concernés : 

Plug-in OpenSearch SQL (open source, autogéré) :

  • Versions concernées : v2.13 à v3.6
  • Versions corrigées : versions 3.7 et 2.19.6

Amazon OpenSearch Service (géré par AWS) :

  • Versions concernées : v2.13 à v3.5
  • Versions corrigées : v2.13 à v3.5 (via une mise à jour du logiciel du service)

Résolution :

Pour OpenSearch (open source), ce problème a été corrigé dans les versions 3.7 et 2.19.6 du plug-in OpenSearch SQL. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.

Pour Amazon OpenSearch Service (géré), le problème a été corrigé pour toutes les versions concernées, de la version 2.13 à la version 3.5. Nous recommandons aux clients de mettre à jour leurs domaines vers la dernière version du logiciel du service dès que possible. Il n’est pas nécessaire de mettre à niveau la version du moteur. Vous pouvez effectuer la mise à jour depuis la console en sélectionnant votre domaine, puis « Actions », « Version du logiciel du service » et « Mettre à jour ». Si les mises à jour automatiques du logiciel sont activées pour votre domaine, la mise à jour sera appliquée lors de la prochaine fenêtre creuse, sans aucune intervention de votre part. Pour plus d’informations, consultez Service software updates in Amazon OpenSearch Service.

Solutions de contournement :

Les utilisateurs qui n’utilisent pas la fonctionnalité de requête directe (sources de données externes avec intégration Spark) ne sont pas concernés par ce problème. Les utilisateurs ayant configuré la requête directe doivent, jusqu’à l’application du correctif, réserver l’accès aux requêtes asynchrones aux utilisateurs de confiance.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.