AWS Latest Bulletins на русском
Подписаться
CVE-2026-84942 - Сохраненный межсайтовый скриптинг через обход функции выражения Vega в OpenSearch Dashboards
В OpenSearch Dashboards выявлена критическая уязвимость межсайтового скриптинга с возможностью хранения. Эта проблема находится в реализации функции выражения Vega. Удаленный аутентифицированный злоумышленник с правами на запись в дашборды может использовать этот недостаток. Сохранив вредоносную визуализацию Vega, злоумышленник может внедрить и выполнить произвольный JavaScript. Этот скрипт затем будет выполняться в контексте браузера других пользователей, просматривающих дашборд. Уязвимость затрагивает множество версий самостоятельно управляемых OpenSearch Dashboards, в частности, от v2.0.0 до v3.5.0. Для самостоятельно управляемых экземпляров были выпущены версии v2.19.5 и v3.6.0 для устранения этой уязвимости. Amazon OpenSearch Service, управляемое предложение AWS, также затронуто в различных версиях. Затронутые управляемые версии варьируются от v2.3.0 до v3.5.0. Важно отметить, что Amazon OpenSearch Serverless не подвержен этой конкретной угрозе. Пользователям настоятельно рекомендуется ознакомиться с предоставленной статьей для получения полной информации.