CVE-2026-18952 - Отсутствие пр... Заметка

CVE-2026-18952 - Отсутствие проверки ввода в плагине OpenSearch Security Analytics

Данный бюллетень посвящен CVE-2026-18952, критической уязвимости в плагине OpenSearch Security Analytics. Проблема заключается в отсутствии проверки входных данных в парсере ленты аналитики угроз. Аутентифицированный пользователь с определенными привилегиями может использовать этот недостаток для выполнения подделки запросов на стороне сервера (SSRF). Этот SSRF позволяет ему читать локальные файлы путем манипулирования параметром URL. Уязвимость затрагивает плагины OpenSearch Security Analytics, управляемые самостоятельно, версии 2.15.0 и выше. Для Amazon OpenSearch Service затронуты домены, работающие на версиях движка 2.15.0 и выше. Однако затронутая функциональность по умолчанию не включена в управляемом сервисе AWS. Уязвимость устранена в плагине OpenSearch Security Analytics версии 3.5.0 и выше. Amazon OpenSearch Service устранил эту проблему путем обновлений программного обеспечения сервиса для версии движка 3.5. Пользователям рекомендуется ознакомиться с прилагаемой статьей для получения полной информации.