Критическая уязвимость безопасности, получившая идентификатор CVE-2026-83497, была обнаружена в плагине OpenSearch SQL. Она подвергает риску удаленного выполнения кода как автономные развертывания, так и облачные среды. Опубликованная в бюллетене под номером 2026-092-AWS, эта брешь проистекает из неконтролируемой обработки десериализации Java в механизме пагинации конечной точки базы данных. Злоумышленники, обладающие базовыми правами чтения и поиска, могут проэксплуатировать данную уязвимость, отправив специально сформированный параметр курсора напрямую в конечную точку plugins/sql, что позволяет обходить границы безопасности и запускать произвольный код на нижележащей серверной инфраструктуре.
Принцип работы уязвимостей десериализации Java
Неконтролируемая десериализация Java представляет собой серьезную категорию уязвимостей безопасности, которая возникает, когда приложение преобразует неавторизованные данные в объекты без надлежащей проверки или фильтров безопасности. В контексте аналитических движков баз данных и поисковых фреймворков, таких как OpenSearch, такие функции, как пагинация на основе курсоров, опираются на сериализацию информации о состоянии для управления большими наборами данных в рамках нескольких последовательных запросов. Если приложение слепо доверяет поступающим потокам объектов, переданным через такие параметры, как строки курсора, и десериализует их, злоумышленник может создать специализированные сериализованные полезные нагрузки. Когда бэкенд обрабатывает эти полезные нагрузки, среда выполнения выполняет внедренные инструкции, что напрямую приводит к полному компрометации системы.
Затронутые версии и масштаб исправлений
Это открытие затрагивает множество итераций как открытых дистрибутивов, так и управляемых корпоративных облачных сервисов. Администраторы, управляющие собственной инфраструктурой, должны немедленно проверить свои среды на предмет уровня уязвимости и применить необходимые патчи. Брешь охватывает определенный диапазон выпусков программного обеспечения, требуя конкретных путей обновления для обеспечения полной защиты от потенциальных эксплойтов.
- Плагин OpenSearch SQL (автономное управление): Затронуты версии от v2.8 вплоть до v3.6 включительно.
- Плагин OpenSearch SQL (исправленные версии): Проблема решена в версиях 3.7 и 2.19.6.
- Сервис Amazon OpenSearch (управление AWS): Затронуты версии от v2.9 до v3.5.
- Сервис Amazon OpenSearch (устранение): Исправлено напрямую посредством автоматических обновлений программного обеспечения сервиса для версий с v2.9 по v3.5.
Рекомендации для системных администраторов
Командам безопасности, эксплуатирующим кластеры OpenSearch под собственным управлением, следует в первую очередь обновить плагин SQL до версии 3.7 или 2.19.6 в зависимости от используемой рабочей ветки. Для организаций, использующих управляемый сервис Amazon OpenSearch Service, компания AWS развернула целевые обновления программного обеспечения для защиты затронутых кластеров версий от v2.9 до v3.5. Пересмотр элементов контроля доступа с целью ограничения привилегий чтения и поиска также может служить эффективной эшелонированной мерой защиты для минимизации рисков, связанных с аутентифицированными злоумышленниками.





