AWS Latest Bulletins на русском
Подписаться
CVE-2026-77811 - Сохраненный межсайтовый скриптинг через шаблон интеграции в OpenSearch Dashboards
Сервис Amazon OpenSearch выпустил важное уведомление о проблеме безопасности. Уязвимость, обозначенная как CVE-2026-77811, представляет собой хранимую межсайтовую скриптовую атаку. Она конкретно затрагивает плагин dashboards-observability в OpenSearch Dashboards. Эта ошибка возникает из-за некорректной проверки входных данных в конечной точке статического файла интеграции.Удаленный аутентифицированный злоумышленник с правами записи в сохраненные объекты может использовать это, загрузив пользовательскую интеграцию. Эта интеграция может содержать произвольный JavaScript-код. Когда другой пользователь обращается к конечной точке статического файла, вредоносный скрипт выполняется в его браузере. Это может привести к выполнению действий от имени этого пользователя, включая несанкционированные вызовы API.Для открытых, самостоятельно управляемых OpenSearch Dashboards затронуты версии до 3.4 и 2.19.6. Версии 3.4 и 2.19.6 содержат исправление. Для сервиса Amazon OpenSearch затронуты версии до 3.3. AWS устранила эту уязвимость во всех затронутых управляемых версиях посредством обновления программного обеспечения сервиса. Пользователям рекомендуется ознакомиться с полной статьей для получения подробной информации.