CVE-2026-84942 - OpenSearch DashboardsにおけるVega Expression Function BypassによるStored Cross-Site Scripting
OpenSearch Dashboards に重大な保存型クロスサイトスクリプティングの脆弱性が特定されました。この問題は Vega 式関数の実装内に存在します。ダッシュボードへの書き込み権限を持つリモートの認証済み攻撃者がこの欠陥を悪用できます。悪意のある Vega ビジュアライゼーションを保存することにより、攻撃者は任意の JavaScript を挿入して実行できます。このスクリプトは、ダッシュボードを表示している他のユーザーのブラウザコンテキスト内で実行されます。この脆弱性は、セルフマネージド OpenSearch Dashboards の多くのバージョン、特に v2.0.0 から v3.5.0 までに影響します。セルフマネージドインスタンスについては、この脆弱性に対処するために v2.19.5 および v3.6.0 がリリースされています。AWS マネージドサービスである Amazon OpenSearch Service も、さまざまなバージョンで影響を受けます。影響を受けるマネージドバージョンは v2.3.0 から v3.5.0 までです。重要な点として、Amazon OpenSearch Serverless はこの特定の脅威の影響を受けません。ユーザーは、包括的な詳細について提供された記事を参照することを強くお勧めします。