CVE-2026-84942 - 通过 OpenSearch... 笔记

CVE-2026-84942 - 通过 OpenSearch Dashboards 中 Vega 表达式函数绕过导致的存储型跨站脚本漏洞

在 OpenSearch Dashboards 中发现了一个关键的存储型跨站脚本(Stored Cross-Site Scripting, XSS)漏洞。该问题存在于 Vega 表达式函数实现中。拥有仪表板写入权限的远程认证攻击者可利用此缺陷。通过保存恶意的 Vega 可视化,攻击者可以注入并执行任意 JavaScript 代码。该脚本将在查看仪表板的其他用户的浏览器上下文中运行。此漏洞影响多个自托管 OpenSearch Dashboards 版本,具体范围为 v2.0.0 至 v3.5.0。针对自托管实例,已发布 v2.19.5 和 v3.6.0 版本以修复此漏洞。AWS 托管服务 Amazon OpenSearch Service 也受此影响,涉及多个版本,受影响的管理版本范围为 v2.3.0 至 v3.5.0。重要的是,Amazon OpenSearch Serverless 不受此特定威胁影响。强烈建议用户查阅提供的文章以获取详细信息。