Pular para o conteúdo principal

CVE-2026-18428: plug-in do SQL OpenSearch, evasão da validação de consulta assíncrona

ID do boletim: 2026-081-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 13/08/2026 22:30 PDT

Descrição:

O plug-in do OpenSearch SQL é um plug-in que habilita recursos de consulta SQL e PPL em clusters do OpenSearch, incluindo integração direta de consultas com fontes de dados externas via Apache Spark. Existe um problema em que o manipulador de consultas da extensão Flint valida consultas SQL sem restrições suficientes, permitindo que um usuário com acesso a consultas assíncronas ignore a lista de negação da gramática SQL por meio do endpoint de consulta direta.

Produtos e versões afetados: 

Plug-in do OpenSearch SQL (código aberto, autogerenciado):

  • Afetado: v2.13 a v3.6
  • Corrigido: versões 3.7 e 2.19.6

Amazon OpenSearch Service (Gerenciado pela AWS):

  • Afetado: v2.13 a v3.5
  • Corrigido: v2.13 a v3.5 (via atualização do software de serviço)

Resolução:

No OpenSearch (código aberto), esse problema foi resolvido nas versões 3.7 e 2.19.6 do plug-in do OpenSearch SQL. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

No Amazon OpenSearch Service (gerenciado), esse problema foi resolvido em todas as versões afetadas, da 2.13 à 3.5. Recomendamos que os clientes atualizem seus domínios para a versão mais recente do software de serviço assim que possível. Não é necessário atualizar a versão do mecanismo. Você pode aplicar a atualização no console selecionando seu domínio, escolhendo Ações, Versão do software de serviço e clicando em Atualizar. Os domínios com as atualizações automáticas de software habilitadas receberão essa atualização durante a próxima janela fora do horário de pico, sem a necessidade de nenhuma ação. Para obter todos os detalhes, consulte Service software updates in Amazon OpenSearch Service.

Soluções alternativas:

Os usuários que não usam o recurso de consulta direta (fontes de dados externas com integração com o Spark) não são afetados. Os usuários que têm a consulta direta configurada devem restringir o acesso à consulta assíncrona somente a usuários confiáveis até que o patch seja aplicado.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.