AWS Latest Bulletins на русском
Подписаться
CVE-2026-18420 - Удаленное выполнение кода через загрязнение прототипа в плагине TSVB OpenSearch Dashboards
ID бюллетеня: 2026-085-AWS Область применения: AWS Тип содержания: Важно (требует внимания) Дата публикации: 20.08.2026 13:30 PDT Описание: Неправильная проверка ввода в плагине Time Series Visual Builder (TSVB) в OpenSearch Dashboards до версии 3.8 позволяет удалёно аутентифицированному пользователю со стандартными правами доступа к данным выполнять произвольный код на сервере, отправляя созданную JSON-нагрузку в конечную точку API визуализации метрик. Чтобы смягчить эту проблему, пользователям следует обновиться до OpenSearch Dashboards 3.8 или новее. Затронутые продукты и версии: - OpenSearch-Dashboards (open-source, самоуправляемые): >=3.0.0, <3.8.0 - OpenSearch-Dashboards (управляемые AWS): >=3.0.0, <3.8.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.