CVE-2026-77811 - OpenSearch Dashboards における統合テンプレートアセットを保存型クロスサイトスクリプティング
速報 ID: 2026-088-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 21 日 13 時 00 分 (PDT)
説明:
Amazon OpenSearch Service は、OpenSearch クラスターのデプロイ、運用、スケーリングを容易にするマネージドサービスです。OpenSearch Dashboards の dashboards-observability プラグインにおける保存型クロスサイトスクリプティングの問題 (CVE-2026-77811) を特定しました。統合の静的ファイルエンドポイントにおける不適切な入力検証により、OpenSearch Dashboards の保存オブジェクトへの書き込み権限を持つリモート認証済みの攻撃者が、任意の JavaScript を含むカスタム統合をアップロードすることが可能です。別のユーザーがこの静的ファイルエンドポイントに直接アクセスした場合、そのスクリプトはそのユーザーのブラウザセッションで実行され、当該ユーザーの権限で OpenSearch への API 呼び出しを行うなど、なりすまし操作を実行するおそれがあります。
影響を受ける製品とバージョン:
OpenSearch Dashboards dashboards-observability プラグイン (オープンソース、セルフマネージド):
Amazon OpenSearch Service (AWS Managed):
- 影響を受ける対象: 3.3 未満
- 修正済み: 影響を受けるすべてのバージョンで修正済み (サービスソフトウェアアップデートによる対応)
解決方法:
この問題は、すべての Amazon OpenSearch Service (マネージド) のバージョン、および OpenSearch (オープンソース) のバージョン 3.4 および 2.19.6 で対処されています。最新バージョンにアップグレードし、フォークしたコードまたは派生コードにパッチを適用して新しい修正を組み込むことをお勧めします。
OpenSearch (オープンソース) については、この問題は OpenSearch Dashboards の dashboards-observability プラグインのバージョン 3.4 および 2.19.6 で対処されています。最新バージョンにアップグレードし、フォークしたコードまたは派生コードにパッチを適用して新しい修正を組み込むことをお勧めします。
Amazon OpenSearch Service (マネージド) については、この問題は影響を受けるすべてのバージョンで対処されています。お客様には、お使いのドメインをできるかぎり早く最新のサービスソフトウェアバージョンに更新することをお勧めします。エンジンバージョンのアップグレードは不要です。コンソールからアップデートを適用するには、ドメインを選択し、[アクション]、[サービスソフトウェアバージョン] の順に選択して [アップデート] をクリックします。自動ソフトウェア更新が有効になっているドメインは、次のオフピーク時にこの更新を受け取り、何もする必要はありません。詳細については、「Amazon OpenSearch Service のサービスソフトウェアの更新」を参照してください。
回避策:
Dashboards の保存オブジェクトへの書き込みアクセスを信頼できるユーザーのみに制限してください。ブラウザや通常のウェブ UI 以外の場所で、統合の静的ファイル API からアセットに直接アクセスすることは避けてください。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールにてお問い合わせください。