CVE-2026-18420 - OpenSearch Dashboards TSVB プラグインにおけるプロトタイプ汚染を介したリモートコード実行
速報 ID: 2026-085-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 20 日 13 時 30 分 (PDT)
説明:
バージョン 3.8 未満の OpenSearch Dashboards における Time Series Visual Builder (TSVB) プラグインの不適切な入力検証により、標準的なデータアクセス権限を持つ認証済みリモートユーザーが、メトリクス可視化 API エンドポイントに細工された JSON ペイロードを送信することで、サーバー上で任意のコードを実行できる可能性があります。この問題を緩和するには、ユーザーは OpenSearch Dashboards 3.8 以降にアップグレードする必要があります。
影響を受ける製品とバージョン:
- OpenSearch-Dashboards (オープンソース、セルフマネージド): 3.0.0 以上、3.8.0 未満
- OpenSearch-Dashboards (AWS マネージド): 3.0.0 以上、3.8.0 未満
解決方法:
- OpenSearch-Dashboards (オープンソース、セルフマネージド):
バージョン 3.8.0 以上にアップグレードし、フォークしたコードまたは派生コードにパッチを適用して新しい修正を組み込んでください。 - OpenSearch-Dashboards (AWS マネージド):
ご使用のドメインに利用可能な最新のサービスソフトウェアアップデートを適用してください。OpenSearch Service コンソールの Notification (通知) パネルに、ドメインで利用可能なアップデートがあることが表示されます。詳細については、「Amazon OpenSearch Service のサービスソフトウェアの更新」を参照してください。
回避策:
OpenSearch Dashboards が修正バージョンにアップグレードされるまで、TSVB プラグインは無効にしてください。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールにてお問い合わせください。