CVE-2026-18420 - 通过 OpenSearch... 笔记

CVE-2026-18420 - 通过 OpenSearch Dashboards TSVB 插件中的原型污染实现远程代码执行

公告编号:2026-085-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年8月20日 太平洋夏令时间下午13:30描述:在 3.8 版本之前,OpenSearch Dashboards 中时间序列可视化构建器(TSVB)插件中的输入验证不当,允许拥有标准数据访问权限的远程认证用户通过向度量可视化 API 端点发送精心设计的 JSON 负载,在服务器上执行任意代码。为缓解此问题,用户应升级至 OpenSearch Dashboards 3.8 或更高版本。受影响的产品和版本:- OpenSearch-Dashboards(开源,自管理):>=3.0.0,<3.8.0- OpenSearch-Dashboards(AWS管理):>=3.0.0,<3.8.0请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。