CVE-2026-19311: autorização ausente no plug-in do OpenSearch Alerting
ID do boletim: 2026-078-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 12/08/2026 11:30 PDT
Descrição:
O OpenSearch consiste em um pacote de pesquisa e analytics de código aberto orientado pela comunidade. Identificamos a vulnerabilidade CVE-2026-19311, um problema de autorização ausente na API Execute Monitor do plug-in do OpenSearch Alerting. Esse problema pode permitir que um usuário autenticado com o perfil alerting_full_access leia, modifique ou exclua dados de índice arbitrários por meio de uma solicitação manipulada de monitor em linha com parâmetros não intencionais de fonte de dados e índice de entrada.
Versões afetadas:
Plug-in do OpenSearch Alerting (código aberto, autogerenciado):
- Afetado: 2.4.0 a 2.19.5, 3.0.0 a 3.7.0
- Corrigido: 2.19.6, 3.8.0
Amazon OpenSearch Service (Gerenciado pela AWS):
- Afetado: todos os domínios que executam as versões 2.4 a 3.5 do mecanismo
- Corrigido: software de serviço R20260428-P3
Resolução:
- Plug-in do OpenSearch Alerting (código aberto, autogerenciado):
Atualize para o OpenSearch 2.19.6 ou 3.8.0, ou posterior. A atualização soluciona um problema de validação de entrada na API Execute Monitor. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções. - Amazon OpenSearch Service (Gerenciado pela AWS):
Recomendamos que os clientes atualizem seus domínios para a versão mais recente do software de serviço assim que possível. Não é necessário atualizar a versão do mecanismo. Você pode aplicar a atualização no console selecionando seu domínio, escolhendo Ações, Versão do software de serviço e clicando em Atualizar. Os domínios com as atualizações automáticas de software habilitadas receberão essa atualização durante a próxima janela fora do horário de pico, sem a necessidade de nenhuma ação. Para obter todos os detalhes, consulte Service software updates in Amazon OpenSearch Service.
Soluções alternativas:
Se a atualização imediata não for possível, restrinja o perfil alerting_full_access somente a usuários administrativos confiáveis para minimizar a visibilidade desse problema.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.