CVE-2026-18420 - OpenSearch Da... ノート

CVE-2026-18420 - OpenSearch Dashboards TSVB Pluginにおけるプロトタイプ汚染を介したリモートコード実行

ブリテンID: 2026-085-AWS スコープ: AWS 内容タイプ: 重要(注意が必要) 発行日:2026年8月20日 午後13:30 PDT説明:OpenSearch Dashboardsの3.8以前のTime Series Visual Builder(TSVB)プラグインでの入力検証の不適切なため、標準のデータアクセス権限を持つリモート認証ユーザーが、作成したJSONペイロードをメトリクス可視化APIエンドポイントに送信して任意のコードをサーバー上で実行してしまいます。この問題を軽減するために、ユーザーはOpenSearch Dashboards 3.8以降にアップグレードする必要があります。影響を受けた製品およびバージョン:- OpenSearch-Dashboards(オープンソース、セルフマネージ):>=3.0.0, <3.8.0- OpenSearch-Dashboards(AWS管理):>=3.0.0, <3.8.0このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。