CVE-2026-84942 - OpenSearch Dashboards의 Vega 표현식 함수 바이패스를 통한 저장형 크로스 사이트 스크립팅
공지 ID: 2026-102-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 8일 오후 12시 30분(PDT)
설명:
OpenSearch Dashboards의 Vega 표현식 함수 구현에 존재하는 저장형 크로스 사이트 스크립팅(XSS) 취약점으로 인해, 대시보드 쓰기 권한을 가진 인증된 원격 공격자가 조작된 Vega 시각화를 저장하여 다른 사용자의 브라우저 세션 컨텍스트에서 임의의 JavaScript를 실행할 수 있습니다.
영향을 받는 제품 및 버전:
- OpenSearch Dashboards(오픈 소스, 자체 관리형)
- 영향을 받는 버전:
v2.0.0, v2.1.0, v2.2.0, v2.3.0, v2.4.0, v2.5.0, v.2.6.0, v2.7.0, v2.8.0, v2.9.0, v2.10.0, v2.11.0, v2.12.0, v2.13.0, v2.14.0, v2.15.0, v2.16.0, v2.17.0, v2.18.0, v2.19.0, v3.0.0, v3.1.0, v3.2.0, v3.3.0, v3.4.0, v3.5.0
- 수정된 버전:
v2.19.5 및 v3.6.0 - Amazon OpenSearch Service(AWS 관리형)
- 영향을 받는 버전:
v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0, v3.1.0, v3.3.0, v3.5.0
- 수정된 버전:
v2.3.0, v2.5.0, v2.7.0, v2.9.0, v2.11.0, v2.13.0, v2.15.0, v2.17.0, v2.19.0, v3.1.0, v3.3.0, v3.5.0 - Amazon OpenSearch Serverless
- 영향을 받지 않음
해결 방법:
OpenSearch(오픈 소스)의 경우 이 문제는 OpenSearch Dashboards 2.19.5 및 3.6.0에서 해결되었습니다. 추가적인 Vega 표현식 검증 강화 기능이 포함된 이들 버전 또는 이후 버전으로 업그레이드하고, 포크되거나 파생된 코드에도 새로운 수정 사항이 반영되도록 패치할 것을 권장합니다.
Amazon OpenSearch Service(관리형)의 경우 이 문제는 영향을 받는 버전에서 모두 해결되고 패치되었습니다. 고객은 최대한 빨리 도메인을 최신 서비스 소프트웨어 버전으로 업데이트하는 것이 좋습니다. 엔진 버전은 업그레이드하지 않아도 됩니다. 도메인을 선택하고 작업, 서비스 소프트웨어 버전을 선택한 다음 업데이트를 클릭하여 콘솔에서 업데이트를 적용할 수 있습니다. 자동 소프트웨어 업데이트가 활성화된 도메인은 별도의 조치 없이 다음 비피크 시간대에 이 업데이트가 적용됩니다. 자세한 내용은 Amazon OpenSearch Service의 서비스 소프트웨어 업데이트를 참조하세요.
대안:
이 문제를 유발하려면 대시보드/시각화 쓰기 권한이 필요하므로, 시각화 및 저장된 객체 API에 대한 쓰기 액세스 권한 부여 범위를 신뢰할 수 있는 사용자로만 제한하세요. 필요에 따라 Vega 시각화 유형을 비활성화할 수 있습니다. 이러한 조치를 통해 업데이트가 적용될 때까지 영향을 줄일 수 있습니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.