CVE-2026-75897 – Consommation de ressources incontrôlée dans la route « capabilities » d’OpenSearch Dashboards
ID du bulletin : 2026-082-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 18/08/2026 à 10 h 00 PDT (heure d’été du Pacifique)
Description :
OpenSearch Dashboards est l’interface utilisateur de visualisation et de gestion open source d’OpenSearch. Elle est fournie dans le cadre d’Amazon OpenSearch Service. Nous avons identifié la vulnérabilité CVE-2026-75897, une validation d’entrée inappropriée dans le gestionnaire de la route « capabilities » dans OpenSearch Dashboards. Le gestionnaire n’impose aucune limite à la taille des données utiles de la requête, ce qui pourrait permettre à des attaquants distants de provoquer un déni de service via une requête HTTP spécialement conçue.
Produits et versions affectés :
Plug-in « Type de plug-in » OpenSearch (open source, autogéré) :
- Versions affectées : toutes les versions de 1.3.0 à 3.7.0 inclus, y compris toutes les versions 2.x jusqu’à 2.19.6 incluses. Ce problème provient de la version en amont de Kibana et est également présent dans les versions 7.7.1 à 7.10.2 de Kibana.
- Version corrigée : 3.8.0
Amazon OpenSearch Service (géré par AWS) :
- Versions affectées : versions du moteur OpenSearch 1.3, 2.11, 2.13, 2.15, 2.17, 2.19, 3.1, 3.3 et 3.5, et versions compatibles avec Elasticsearch utilisant Kibana 7.9 et 7.10.
- Version corrigée : une version corrigée du logiciel de service est disponible pour toutes les versions concernées. Appliquez la dernière mise à jour du logiciel de service disponible à votre domaine.
Amazon OpenSearch sans serveur :
- Non affecté
Résolution :
- OpenSearch Dashboards (open source, autogéré) :
Passez à OpenSearch Dashboards 3.8.0 ou à une version ultérieure. - Amazon OpenSearch Service (géré par AWS) :
Appliquez la dernière mise à jour du logiciel de service disponible pour votre domaine. Le panneau de notifications de la console OpenSearch Service indique quand une mise à jour est disponible pour votre domaine. Pour plus d’informations, consultez Mises à jour du logiciel de service dans Amazon OpenSearch Service. - Amazon OpenSearch sans serveur :
Aucune action n’est requise.
Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Les déploiements qui intègrent une couche d’authentification (proxy inverse, équilibreur de charge ou passerelle de connexion SAML/OIDC/Cognito/authentification de base) en amont du processus OpenSearch Dashboards sont protégés, car la route concernée n’est accessible qu’après authentification dans ce contexte. La restriction de l’accès réseau au point de terminaison de Dashboards à des sources fiables permet également de réduire les divulgations involontaires.
Références :
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.