CVE-2026-77811 - 通过 OpenSearch... 笔记

CVE-2026-77811 - 通过 OpenSearch Dashboards 中的集成模板资产实现的存储型跨站脚本攻击

Amazon OpenSearch Service 发布了一份重要公告,涉及一项安全漏洞。该漏洞被标识为 CVE-2026-77811,属于存储型跨站脚本(Stored Cross-Site Scripting)问题。该漏洞专门影响 OpenSearch Dashboards 中的 dashboards-observability 插件。此缺陷源于集成静态文件端点(integrations static file endpoint)中的输入验证不当。拥有保存对象(saved objects)写入权限的远程认证攻击者可通过上传自定义集成来利用此漏洞。该集成可包含任意 JavaScript 代码。当其他用户访问静态文件端点时,恶意脚本将在其浏览器中执行。这可能导致以该用户身份执行操作,包括未经授权的 API 调用。对于开源、自管理的 OpenSearch Dashboards,版本早于 3.4 和 2.19.6 的受影响。版本 3.4 和 2.19.6 已包含修复方案。对于 Amazon OpenSearch Service,版本早于 3.3 的受影响。AWS 已通过服务软件更新解决了所有受影响的托管版本中的此漏洞。建议用户查阅完整文章以获取详细信息。