CVE-2026-75897 - OpenSearch Da... 笔记

CVE-2026-75897 - OpenSearch Dashboards 功能路由中存在不受控制的资源消耗问题

Amazon OpenSearch Service 发布了一份关于安全漏洞的重要公告。该漏洞被标识为 CVE-2026-75897,影响 OpenSearch Dashboards(OpenSearch 的用户界面)。此问题源于 capabilities 路由处理器中的输入验证不当。具体而言,该处理器未对请求负载的大小进行限制。远程攻击者可通过发送精心构造的 HTTP 请求利用此漏洞。此类利用可能导致拒绝服务,使服务不可用。对于自托管的 OpenSearch,受影响的版本包括 1.3.0 至 3.7.0(含),以及 2.x 系列中直至 2.19.6 的版本。该漏洞继承自上游 Kibana 版本 7.7.1 至 7.10.2。受影响的 Amazon OpenSearch Service 版本包括 1.3、2.11、2.13、2.15、2.17、2.19、3.1、3.3 和 3.5,同时使用 Kibana 7.9 和 7.10 的 Elasticsearch 兼容版本也受到影响。AWS 已发布修补后的服务软件,适用于所有受影响的 Amazon OpenSearch Service 版本,建议用户应用最新的服务软件更新。