跳至主要內容

CVE-2026-19311 - OpenSearch 提醒外掛程式中缺少授權

公告 ID:2026-078-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 12 日上午 11:30 (太平洋夏令時間)

描述:

OpenSearch 是開放原始碼的社群驅動型搜尋和分析套件。我們已發現 CVE-2026-19311,這是 OpenSearch 提醒外掛程式的 Execute Monitor API 中缺少授權的問題。此問題可允許具有 alerting_full_access 角色的已驗證使用者透過採用意外資料來源和輸入索引參數的特製內嵌監控請求,讀取、修改或刪除任意索引資料。

受影響版本:

OpenSearch 提醒外掛程式 (開放原始碼、自我管理):

  • 受影響:2.4.0 至 2.19.5、3.0.0 至 3.7.0
  • 已修正:2.19.6、3.8.0

Amazon OpenSearch Service (AWS 受管):

  • 受影響:執行引擎版本 2.4 到 3.5 的所有網域
  • 已修正:服務軟體 R20260428-P3

解決方案:

  • OpenSearch 提醒外掛程式 (開放原始碼、自我管理):
    升級至 OpenSearch 2.19.63.8.0 (或更新版本)。該更新解決了 Execute Monitor API 中的輸入驗證問題。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
  • Amazon OpenSearch Service (AWS 受管):
    我們建議客戶盡快將其網域更新至最新的服務軟體版本。無需升級引擎版本。選取網域,選擇「動作」、「服務軟體版本」,然後按一下「更新」,即可從主控台套用更新。啟用自動軟體更新的網域會在下一個非尖峰時段接收此更新,而無需執行任何動作。如需完整詳細資訊,請參閱 Amazon OpenSearch Service 中的服務軟體更新

變通方法:

如果無法立即升級,請將 alerting_full_access 角色限制為僅受信任的管理使用者,以盡可能降低此問題的暴露程度。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com