CVE-2026-84942 - OpenSearch Dashboards의 Vega Expression Function Bypass를 통한 Stored Cross-Site Scripting
OpenSearch Dashboards에서 치명적인 저장된 크로스 사이트 스크립팅 취약점이 확인되었습니다. 이 문제는 Vega 표현식 함수 구현 내부에 존재합니다. 대시보드에 대한 쓰기 권한이 있는 원격 인증 공격자가 이 결함을 악용할 수 있습니다. 악의적인 Vega 시각화를 저장함으로써 공격자는 임의의 JavaScript를 삽입하고 실행할 수 있습니다. 이 스크립트는 대시보드를 보는 다른 사용자의 브라우저 컨텍스트 내에서 실행됩니다. 이 취약점은 v2.0.0부터 v3.5.0까지의 여러 버전의 자체 관리형 OpenSearch Dashboards에 영향을 미칩니다. 자체 관리형 인스턴스의 경우, 이 취약점을 해결하기 위해 v2.19.5 및 v3.6.0 버전이 출시되었습니다. AWS 관리형 서비스인 Amazon OpenSearch Service도 다양한 버전에 영향을 받습니다. 영향을 받는 관리형 버전은 v2.3.0부터 v3.5.0까지입니다. 중요한 것은 Amazon OpenSearch Serverless는 이 특정 위협에 취약하지 않다는 것입니다. 사용자에게는 포괄적인 세부 정보를 위해 제공된 기사를 참조할 것을 강력히 권고합니다.