CVE-2026-75897 – Unkontrollierter Ressourcenverbrauch in der in der Capabilities-Route von OpenSearch Dashboard
Bulletin-ID: 2026-082-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 18.08.2026, 20.00 Uhr PDT
Beschreibung:
OpenSearch Dashboards ist die Open-Source-Visualisierungs- und Verwaltungsschnittstelle für OpenSearch und wird als Teil von Amazon OpenSearch Service ausgeliefert. Wir haben die Schwachstelle CVE-2026-75897 identifiziert, eine unzureichende Eingabevalidierung im Capabilities-Route-Handler in OpenSearch Dashboards. Der Handler begrenzt nicht die Größe der Request-Payload, was es Angreifern aus der Ferne ermöglichen könnte, über eine manipulierte HTTP-Anfrage ein Denial-of-Service auszulösen.
Betroffene Produkte und Versionen:
OpenSearch-Plugin „Plugin Type“ (Open Source, selbstverwaltet):
- Betroffen: Alle Versionen von 1.3.0 bis einschließlich 3.7.0, einschließlich aller 2.x-Versionen bis einschließlich 2.19.6. Das Problem wurde von Upstream-Kibana übernommen und ist auch in Kibana 7.7.1 bis 7.10.2 vorhanden.
- Behoben in: 3.8.0
Amazon OpenSearch Service (von AWS verwaltet):
- Betroffen: Engine-Versionen OpenSearch 1.3, 2.11, 2.13, 2.15, 2.17, 2.19, 3.1, 3.3 und 3.5 sowie Elasticsearch-Kompatibilitätsversionen, die Kibana 7.9 und 7.10 verwenden.
- Behoben: Eine gepatchte Servicesoftware-Version ist für alle betroffenen Versionen verfügbar. Wenden Sie das neueste verfügbare Servicesoftware-Update auf Ihre Domain an.
Amazon OpenSearch Serverless:
- Nicht betroffen
Behebung:
- OpenSearch Dashboards (Open Source, selbstverwaltet):
Führen Sie ein Upgrade auf OpenSearch Dashboards 3.8.0 oder höher durch. - Amazon OpenSearch Service (von AWS verwaltet):
Wenden Sie das neueste verfügbare Servicesoftware-Update auf Ihre Domain an. Das Benachrichtigungsfeld der OpenSearch-Service-Konsole zeigt an, wann ein Update für Ihre Domain verfügbar ist. Anweisungen finden Sie unter Service-Software-Updates in Amazon OpenSearch Service. - Amazon OpenSearch Serverless:
Es sind keine Maßnahmen erforderlich.
Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Bereitstellungen, bei denen eine Authentifizierungsebene (Reverse-Proxy, Load Balancer oder Login-Gate für SAML/OIDC/Cognito/Basic-Auth) vor dem OpenSearch-Dashboards-Prozess platziert wird, sind geschützt, da die betroffene Route erst nach der Authentifizierung in diesem Zustand erreichbar ist. Die Beschränkung des Netzwerkzugriffs auf den Dashboard-Endpunkt auf vertrauenswürdige Quellen verringert zudem das Risiko einer unbeabsichtigten Offenlegung.
Referenzen:
Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.