CVE-2026-18428 - OpenSearch SQL 外掛程式 - 非同步查詢驗證繞過
公告 ID:2026-081-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 13 日晚上 10:30 (太平洋夏令時間)
描述:
OpenSearch SQL 外掛程式可在 OpenSearch 叢集上啟用 SQL 和 PPL 查詢功能,包含透過 Apache Spark 與外部資料來源的直接查詢整合。Flint 擴充功能查詢處理常式中存在問題,即它會在沒有施加充分限制的情況下驗證 SQL 查詢,從而允許具有非同步查詢存取權的使用者透過直接查詢端點繞過 SQL 語法拒絕清單。
受影響的產品和版本:
OpenSearch SQL 外掛程式 (開放原始碼、自我管理):
Amazon OpenSearch Service (AWS 受管):
- 受影響:版本 2.13 至 3.5
- 已修正:版本 2.13 至 3.5 (透過服務軟體更新)
解決方案:
對於 OpenSearch (開放原始碼),此問題已在 OpenSearch SQL 外掛程式版本 3.7 和 2.19.6 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
對於 Amazon OpenSearch Service (受管),此問題已在所有受影響版本 (2.13 至 3.5) 中予以解決。我們建議客戶盡快將其網域更新至最新的服務軟體版本。無需升級引擎版本。選取網域,選擇「動作」、「服務軟體版本」,然後按一下「更新」,即可從主控台套用更新。啟用自動軟體更新的網域會在下一個非尖峰時段接收此更新,而無需執行任何動作。如需完整詳細資訊,請參閱 Amazon OpenSearch Service 中的服務軟體更新。
變通方法:
未使用直接查詢功能 (具有 Spark 整合的外部資料來源) 的使用者不會受到影響。已設定直接查詢的使用者應將非同步查詢存取權限制為僅受信任的使用者,直到套用修補程式為止。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。