CVE-2026-18428 - OpenSearch SQ... ノート

CVE-2026-18428 - OpenSearch SQL Plugin - Async Query Validation Bypass

OpenSearch SQLプラグインのFlint拡張クエリハンドラにおいて、不十分な検証によりSQL構文拒否リストをバイパスできる問題が特定されました。この脆弱性は、非同期クエリへのアクセス権を持つユーザーが直接クエリエンドポイントを通じて悪用する可能性があります。影響を受けるバージョンは、セルフマネージドのオープンソースプラグインではv2.13からv3.6、Amazon OpenSearch Serviceではv2.13からv3.5です。プラグインのバージョン3.7および2.19.6へのアップデート、およびAmazon OpenSearch Serviceのサービスソフトウェアアップデートにより、この脆弱性は解消されます。