メインコンテンツに移動

CVE-2026-18420 - OpenSearch Dashboards TSVB プラグインにおけるプロトタイプ汚染を介したリモートコード実行

速報 ID: 2026-085-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 20 日 13 時 30 分 (PDT)

説明:

バージョン 3.8 未満の OpenSearch Dashboards における Time Series Visual Builder (TSVB) プラグインの不適切な入力検証により、標準的なデータアクセス権限を持つ認証済みリモートユーザーが、メトリクス可視化 API エンドポイントに細工された JSON ペイロードを送信することで、サーバー上で任意のコードを実行できる可能性があります。この問題を緩和するには、ユーザーは OpenSearch Dashboards 3.8 以降にアップグレードする必要があります。

影響を受ける製品とバージョン:

  • OpenSearch-Dashboards (オープンソース、セルフマネージド): 3.0.0 以上、3.8.0 未満
  • OpenSearch-Dashboards (AWS マネージド): 3.0.0 以上、3.8.0 未満

解決方法:

  • OpenSearch-Dashboards (オープンソース、セルフマネージド):
    バージョン 3.8.0 以上にアップグレードし、フォークしたコードまたは派生コードにパッチを適用して新しい修正を組み込んでください。
  • OpenSearch-Dashboards (AWS マネージド):
    ご使用のドメインに利用可能な最新のサービスソフトウェアアップデートを適用してください。OpenSearch Service コンソールの Notification (通知) パネルに、ドメインで利用可能なアップデートがあることが表示されます。詳細については、「Amazon OpenSearch Service のサービスソフトウェアの更新」を参照してください。

回避策:

OpenSearch Dashboards が修正バージョンにアップグレードされるまで、TSVB プラグインは無効にしてください。

参考情報:


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールにてお問い合わせください。