CVE-2026-18952 - OpenSearch 安全分析插件中缺少输入验证”
本公告针对 CVE-2026-18952,该漏洞存在于 OpenSearch 安全分析插件中,属于严重漏洞。问题源于威胁情报馈送解析器中缺少输入验证。具有特定权限的认证用户可利用此缺陷执行服务器端请求伪造(SSRF)。该 SSRF 允许用户通过操纵 URL 参数读取本地文件。此漏洞影响自版本 2.15.0 及以后的自托管 OpenSearch 安全分析插件。对于 Amazon OpenSearch Service,运行引擎版本 2.15.0 及更高版本的域均受影响。然而,在 AWS 托管服务中,受影响的功能默认未启用。该漏洞已在 OpenSearch 安全分析插件版本 3.5.0 及以后版本中修复。Amazon OpenSearch Service 已通过针对引擎版本 3.5 的服务软件更新解决了此问题。建议用户查阅相关链接文章以获取完整详情。