Pular para o conteúdo principal

CVE-2026-18952: validação de entrada ausente no plug-in do OpenSearch Security Analytics

ID do boletim: 2026-079-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 12/08/2026 11:45 PDT
Última atualização: 13/08/2026 9:45 PDT

Descrição:

O OpenSearch consiste em um pacote de pesquisa e analytics de código aberto orientado pela comunidade. Identificamos a vulnerabilidade CVE-2026-18952, um problema de validação de entrada ausente no analisador de feeds de inteligência de ameaças do plug-in do OpenSearch Security Analytics. Esse problema pode permitir que um usuário autenticado com o perfil security_analytics_full_access realize uma falsificação de solicitação do lado do servidor (SSRF) e leia arquivos locais por meio de um parâmetro de URL manipulado no endpoint de configuração da fonte de inteligência contra ameaças.

Versões afetadas:

Plug-in do OpenSearch Security Analytics (código aberto, autogerenciado):

  • Afetado: >= 2.15.0
  • Corrigido: >= 3.5.0

Amazon OpenSearch Service (Gerenciado pela AWS):

  • Afetado: domínios executando as versões >= 2.15.0 do mecanismo
  • Corrigido: resolvido por meio da atualização do software de serviço para a versão 3.5 do mecanismo. A funcionalidade afetada não está habilitada na configuração padrão do serviço.

Resolução:

  • Plug-in do OpenSearch Security Analytics (código aberto, autogerenciado):
    Atualize para a versão especificada no aviso de segurança associado, quando disponível. A atualização soluciona um problema de validação de entrada na configuração do feed de inteligência de ameaças.
  • Amazon OpenSearch Service (Gerenciado pela AWS):
    Recomendamos que os clientes atualizem seus domínios para a versão mais recente do software de serviço assim que possível. Não é necessário atualizar a versão do mecanismo. Você pode aplicar a atualização no console selecionando seu domínio, escolhendo Ações, Versão do software de serviço e clicando em Atualizar. Os domínios com as atualizações automáticas de software habilitadas receberão essa atualização durante a próxima janela fora do horário de pico, sem a necessidade de nenhuma ação. Para obter todos os detalhes, consulte Service software updates in Amazon OpenSearch Service.

Soluções alternativas:

Se a atualização imediata não for possível, restrinja o acesso ao perfil security_analytics_full_access somente para usuários confiáveis. Além disso, políticas de rede ou regras de proxy podem ser aplicadas para bloquear as solicitações de saída dos nós do OpenSearch para o localhost e os endpoints de metadados internos.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.