Passa al contenuto principale

CVE-2026-75897 - Consumo incontrollato di risorse nel percorso delle funzionalità di OpenSearch Dashboards

ID bollettino: 2026-082-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 18/08/2026 10:00 PDT

Descrizione:

OpenSearch Dashboards è l’interfaccia utente di visualizzazione e gestione open source di OpenSearch ed è incluso in Servizio OpenSearch di Amazon. Abbiamo identificato la vulnerabilità CVE-2026-75897, una convalida impropria degli input nel gestore del percorso delle funzionalità in OpenSearch Dashboards. Il gestore non limita la dimensione del payload della richiesta, il che potrebbe consentire ad aggressori remoti di causare un Denial of Service tramite una richiesta HTTP creata appositamente.

Prodotti e versioni interessati:

Plugin “Plugin Type” di OpenSearch (open source, autogestito):

  • Versioni interessate: tutte le versioni dalla 1.3.0 alla 3.7.0 incluse, comprese tutte le versioni 2.x fino alla 2.19.6 inclusa. Il problema è ereditato da Kibana a monte ed è presente anche nelle versioni dalla 7.7.1 alla 7.10.2 di Kibana.
  • Versioni corrette: 3.8.0

Servizio OpenSearch di Amazon (gestito da AWS):

  • Versioni interessate: versioni 1.3, 2.11, 2.13, 2.15, 2.17, 2.19, 3.1, 3.3 e 3.5 del motore OpenSearch e versioni con compatibilità Elasticsearch che usano Kibana 7.9 e 7.10.
  • Versioni corrette: è disponibile una versione del software di servizio con patch applicate per tutte le versioni interessate. Applicare al proprio dominio l’aggiornamento del software di servizio più recente disponibile.

Amazon OpenSearch serverless:

  • non interessato

Risoluzione:

  • OpenSearch Dashboards (open source, autogestito):
    eseguire l’aggiornamento alla versione 3.8.0 di OpenSearch Dashboards o successiva.

  • Servizio OpenSearch di Amazon (gestito da AWS):
    applicare al proprio dominio l’aggiornamento del software di servizio più recente disponibile. Il pannello Notifiche della console di Servizio OpenSearch indica quando è disponibile un aggiornamento per il dominio. Per istruzioni, consultare Aggiornamenti del software di servizio in Servizio OpenSearch di Amazon.

  • Amazon OpenSearch serverless:
    non è richiesta alcuna azione.

Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

le distribuzioni che prevedono l’inserimento di un livello di autenticazione (proxy inverso, bilanciatore del carico o gateway di accesso SAML/OIDC/Cognito/Basic-Auth) davanti al processo di OpenSearch Dashboards sono protette, poiché il percorso interessato è raggiungibile solo dopo l’autenticazione in tale posizione. Limitare l’accesso di rete all’endpoint di Dashboards a fonti attendibili riduce inoltre il rischio di divulgazione involontaria.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.