CVE-2026-83497 - OpenSearch SQ... 笔记

CVE-2026-83497 - OpenSearch SQL 插件 - 游标分页中的无限制 Java 反序列化

已发布一项针对 OpenSearch 的重要安全公告,专门解决 CVE-2026-83497 漏洞。该漏洞允许具有最低权限的远程认证用户通过利用 plugins/sql 端点中的恶意 cursor 参数执行任意代码。此问题影响自管理的 OpenSearch SQL 插件版本 2.8 至 3.6,修复方案已在版本 3.7 和 2.19.6 中提供。Amazon OpenSearch Service 版本 2.9 至 3.5 同样受影响,但已通过服务软件更新进行修补。