CVE-2026-18952 - OpenSearch 安全分析外掛程式中缺少輸入驗證
公告 ID:2026-079-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 12 日上午 11:45 (太平洋夏令時間)
最後更新時間:2026 年 8 月 13 日上午 9:45 (太平洋夏令時間)
描述:
OpenSearch 是開放原始碼的社群驅動型搜尋和分析套件。我們已發現 CVE-2026-18952,這是 OpenSearch 安全分析外掛程式的威脅智慧資訊饋送解析器中缺少輸入驗證的問題。此問題可允許具有 security_analytics_full_access 角色的已驗證使用者向威脅智慧來源組態端點執行伺服器端請求偽造 (SSRF) 並透過特製的 URL 參數讀取本機檔案。
受影響版本:
OpenSearch 安全分析外掛程式 (開放原始碼、自我管理):
- 受影響:>= 2.15.0
- 已修正:>= 3.5.0
Amazon OpenSearch Service (AWS 受管):
- 受影響:執行引擎版本 >= 2.15.0 的網域
- 已修正:已透過引擎版本 3.5 的服務軟體更新解決。預設服務組態中未啟用受影響的功能。
解決方案:
- OpenSearch 安全分析外掛程式 (開放原始碼、自我管理):
在可取得相關安全公告所指定的版本後,升級至該版本。此更新解決威脅智慧資訊饋送組態中的輸入驗證問題。 - Amazon OpenSearch Service (AWS 受管):
我們建議客戶盡快將其網域更新至最新的服務軟體版本。無需升級引擎版本。選取網域,選擇「動作」、「服務軟體版本」,然後按一下「更新」,即可從主控台套用更新。啟用自動軟體更新的網域會在下一個非尖峰時段接收此更新,而無需執行任何動作。如需完整詳細資訊,請參閱 Amazon OpenSearch Service 中的服務軟體更新。
變通方法:
如果無法立即升級,請將 security_analytics_full_access 角色的存取權限制為僅受信任的使用者。此外,您可以套用網路政策或代理規則,以封鎖從 OpenSearch 節點到 localhost 和內部中繼資料端點的傳出請求。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。