CVE-2026-84942 – Stored Cross-Site-Scripting über die Umgehung der Vega Expression Function in OpenSearch Dashboards
Bulletin-ID: 2026-102-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 08.09.2026, 12.30 Uhr PDT
Beschreibung:
Ein Stored Cross-Site Scripting (XSS)-Problem in der Implementierung der Vega Expression Function in OpenSearch Dashboards ermöglicht es einem authentifizierten Akteur aus der Ferne mit Dashboard-Schreibberechtigungen, beliebiges JavaScript im Kontext der Browsersitzungen anderer Benutzer auszuführen, indem er eine manipulierte Vega-Visualisierung speichert.
Betroffene Produkte und Versionen:
- OpenSearch Dashboards (Open Source, selbstverwaltet)
– Betroffen:
v2.0.0, v2.1.0, v2.2.0, v2.3.0, v2.4.0, v2.5.0, v.2.6.0, v2.7.0, v2.8.0, v2.9.0, v2.10.0, v2.11.0, v2.12.0, v2.13.0, v2.14.0, v2.15.0, v2.16.0, v2.17.0, v2.18.0, v2.19.0, v3.0.0, v3.1.0, v3.2.0, v3.3.0, v3.4.0, v3.5.0
– Behoben in:
v2.19.5 und v3.6.0 - Amazon OpenSearch Service (von AWS verwaltet)
– Betroffen:
v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0, v3.1.0, v3.3.0, v3.5.0
– Behoben in:
v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0 und v3.1.0, v3.3.0, v3.5.0 - Amazon OpenSearch Serverless
– Nicht betroffen
Behebung:
Bei OpenSearch (Open-Source) wurde dieses Problem in OpenSearch Dashboards 2.19.5 und 3.6.0 behoben. Wir empfehlen ein Upgrade auf eine dieser Versionen oder höher, was ein zusätzliches Hardening der Vega-Ausdrucksvalidierung beinhaltet und sicherstellt, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Bei Amazon OpenSearch Service (verwaltet) wurde dieses Problem in allen betroffenen Versionen behoben und gepatcht. Wir empfehlen, dass Kunden so schnell wie möglich ein Update ihrer Domains auf die neueste Version der Service-Software vornehmen. Ein Upgrade der Engine auf eine neuere Version ist nicht erforderlich. Sie können das Update von der Konsole aus anwenden. Wählen Sie Ihre Domain aus, wählen Sie dann „Aktionen“ > „Version der Service-Software“ aus und klicken Sie dann auf „Update“. Domains, bei denen automatische Software-Updates aktiviert sind, erhalten dieses Update in ihrem nächsten Zeitfenster außerhalb der Spitzenzeiten. Es sind keine Maßnahmen erforderlich. Ausführliche Informationen finden Sie unter Service-Software-Updates in Amazon OpenSearch Service.
Problemumgehungen:
Da zur Reproduktion dieses Problem Schreibberechtigungen für das Dashboard bzw. die Visualisierung erforderlich sind, beschränken Sie den Schreibzugriff auf die Visualisierungs-APIs und APIs für gespeicherte Objekte nur auf vertrauenswürdige Benutzer. Deaktivieren Sie optional den Visualisierungstyp Vega. Diese Maßnahmen reduzieren die Auswirkungen, bis das Update angewendet wird.
Referenzen:
- CVE-2026-84942
- OpenSearch Dashboards – Aktualisierung von checkForFunctionProperty zur Verarbeitung von Arrays- #11404
Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.