CVE-2026-18952: validação de entrada ausente no plug-in do OpenSearch Security Analytics
ID do boletim: 2026-079-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 12/08/2026 11:45 PDT
Última atualização: 13/08/2026 9:45 PDT
Descrição:
O OpenSearch consiste em um pacote de pesquisa e analytics de código aberto orientado pela comunidade. Identificamos a vulnerabilidade CVE-2026-18952, um problema de validação de entrada ausente no analisador de feeds de inteligência de ameaças do plug-in do OpenSearch Security Analytics. Esse problema pode permitir que um usuário autenticado com o perfil security_analytics_full_access realize uma falsificação de solicitação do lado do servidor (SSRF) e leia arquivos locais por meio de um parâmetro de URL manipulado no endpoint de configuração da fonte de inteligência contra ameaças.
Versões afetadas:
Plug-in do OpenSearch Security Analytics (código aberto, autogerenciado):
- Afetado: >= 2.15.0
- Corrigido: >= 3.5.0
Amazon OpenSearch Service (Gerenciado pela AWS):
- Afetado: domínios executando as versões >= 2.15.0 do mecanismo
- Corrigido: resolvido por meio da atualização do software de serviço para a versão 3.5 do mecanismo. A funcionalidade afetada não está habilitada na configuração padrão do serviço.
Resolução:
- Plug-in do OpenSearch Security Analytics (código aberto, autogerenciado):
Atualize para a versão especificada no aviso de segurança associado, quando disponível. A atualização soluciona um problema de validação de entrada na configuração do feed de inteligência de ameaças. - Amazon OpenSearch Service (Gerenciado pela AWS):
Recomendamos que os clientes atualizem seus domínios para a versão mais recente do software de serviço assim que possível. Não é necessário atualizar a versão do mecanismo. Você pode aplicar a atualização no console selecionando seu domínio, escolhendo Ações, Versão do software de serviço e clicando em Atualizar. Os domínios com as atualizações automáticas de software habilitadas receberão essa atualização durante a próxima janela fora do horário de pico, sem a necessidade de nenhuma ação. Para obter todos os detalhes, consulte Service software updates in Amazon OpenSearch Service.
Soluções alternativas:
Se a atualização imediata não for possível, restrinja o acesso ao perfil security_analytics_full_access somente para usuários confiáveis. Além disso, políticas de rede ou regras de proxy podem ser aplicadas para bloquear as solicitações de saída dos nós do OpenSearch para o localhost e os endpoints de metadados internos.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.