Pular para o conteúdo principal

CVE-2026-19311: autorização ausente no plug-in do OpenSearch Alerting

ID do boletim: 2026-078-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 12/08/2026 11:30 PDT

Descrição:

O OpenSearch consiste em um pacote de pesquisa e analytics de código aberto orientado pela comunidade. Identificamos a vulnerabilidade CVE-2026-19311, um problema de autorização ausente na API Execute Monitor do plug-in do OpenSearch Alerting. Esse problema pode permitir que um usuário autenticado com o perfil alerting_full_access leia, modifique ou exclua dados de índice arbitrários por meio de uma solicitação manipulada de monitor em linha com parâmetros não intencionais de fonte de dados e índice de entrada.

Versões afetadas:

Plug-in do OpenSearch Alerting (código aberto, autogerenciado):

  • Afetado: 2.4.0 a 2.19.5, 3.0.0 a 3.7.0
  • Corrigido: 2.19.6, 3.8.0

Amazon OpenSearch Service (Gerenciado pela AWS):

  • Afetado: todos os domínios que executam as versões 2.4 a 3.5 do mecanismo
  • Corrigido: software de serviço R20260428-P3

Resolução:

  • Plug-in do OpenSearch Alerting (código aberto, autogerenciado):
    Atualize para o OpenSearch 2.19.6 ou 3.8.0, ou posterior. A atualização soluciona um problema de validação de entrada na API Execute Monitor. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
  • Amazon OpenSearch Service (Gerenciado pela AWS):
    Recomendamos que os clientes atualizem seus domínios para a versão mais recente do software de serviço assim que possível. Não é necessário atualizar a versão do mecanismo. Você pode aplicar a atualização no console selecionando seu domínio, escolhendo Ações, Versão do software de serviço e clicando em Atualizar. Os domínios com as atualizações automáticas de software habilitadas receberão essa atualização durante a próxima janela fora do horário de pico, sem a necessidade de nenhuma ação. Para obter todos os detalhes, consulte Service software updates in Amazon OpenSearch Service.

Soluções alternativas:

Se a atualização imediata não for possível, restrinja o perfil alerting_full_access somente a usuários administrativos confiáveis para minimizar a visibilidade desse problema.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.