CVE-2026-77811 - OpenSearch Da... 노트

CVE-2026-77811 - OpenSearch Dashboards의 Integration Template Asset을 통한 Stored Cross-Site Scripting

Amazon OpenSearch Service는 보안 취약점에 대한 중요한 공지를 발표했습니다. CVE-2026-77811로 식별된 이 취약점은 저장된 크로스 사이트 스크립팅 문제입니다. 이는 특히 OpenSearch Dashboards 내의 dashboards-observability 플러그인에 영향을 미칩니다. 이 결함은 integrations static file endpoint에서의 부적절한 입력 유효성 검사에서 발생합니다.저장된 객체에 대한 쓰기 권한이 있는 원격 인증된 행위자는 사용자 정의 통합을 업로드하여 이를 악용할 수 있습니다. 이 통합에는 임의의 JavaScript 코드가 포함될 수 있습니다. 다른 사용자가 static file endpoint에 액세스하면 해당 사용자의 브라우저에서 악성 스크립트가 실행됩니다. 이는 무단 API 호출을 포함하여 해당 사용자로 수행되는 작업으로 이어질 수 있습니다.오픈 소스, 자체 관리형 OpenSearch Dashboards의 경우 3.4 및 2.19.6 이전 버전이 영향을 받습니다. 3.4 및 2.19.6 버전에는 수정 사항이 포함되어 있습니다. Amazon OpenSearch Service의 경우 3.3 이전 버전이 영향을 받습니다. AWS는 서비스 소프트웨어 업데이트를 통해 모든 영향을 받는 관리형 버전에서 이 취약점을 해결했습니다. 사용자에게는 포괄적인 세부 정보를 위해 전체 기사를 참조하도록 권장합니다.