CVE-2026-18952 - OpenSearch Security Analytics Plugin における入力検証の欠落
この通知は、OpenSearch Security Analytics プラグインにおける重大な脆弱性である CVE-2026-18952 について説明します。この問題は、脅威インテリジェンスフィードパーサー内での入力検証の欠如に起因します。特定の権限を持つ認証済みユーザーは、この欠陥を悪用してサーバーサイドリクエストフォージェリ (SSRF) を実行できます。この SSRF により、URL パラメータを操作することでローカルファイルを読み取ることが可能になります。この脆弱性は、セルフマネージド OpenSearch Security Analytics プラグインのバージョン 2.15.0 以降に影響します。Amazon OpenSearch Service については、エンジンバージョン 2.15.0 以降を実行しているドメインが影響を受けます。ただし、AWS マネージドサービスでは、影響を受ける機能はデフォルトで有効になっていません。この脆弱性は、OpenSearch Security Analytics プラグインのバージョン 3.5.0 以降で修正されています。Amazon OpenSearch Service は、エンジンバージョン 3.5 のサービスソフトウェアアップデートを通じてこれを対処しました。完全な詳細については、リンクされた記事を参照することをお勧めします。