AWS Latest Bulletins на русском
Подписаться
CVE-2026-83497 - Плагин OpenSearch SQL - Неограниченная десериализация Java в пагинации курсора
Выпущено важное уведомление безопасности для OpenSearch, касающееся конкретно CVE-2026-83497. Эта уязвимость позволяет удаленному аутентифицированному пользователю с минимальными правами выполнять произвольный код, используя конечную точку plugins/sql с вредоносным параметром cursor. Проблема затрагивает версии 2.8–3.6 плагина OpenSearch SQL, управляемого самостоятельно, исправления доступны в версиях 3.7 и 2.19.6. Версии Amazon OpenSearch Service 2.9–3.5 также затронуты, но были исправлены посредством обновлений программного обеспечения сервиса.