AWSはセキュリティ掲示板2026-092-AWSとして、OpenSearch SQLプラグインのCVE-2026-83497を公表した。基本的なread/search権限を持つリモート認証ユーザーが、plugins/sqlエンドポイントへ細工したcursorパラメータを送ることで、サーバー上で任意コードを実行できる。内容はImportant(要対応)だ。
影響範囲は次の通り。オープンソースのOpenSearch SQL Pluginはv2.8〜v3.6が対象で、修正版は2.19.6および3.7。Amazon OpenSearch Service(マネージド)はv2.9〜v3.5が対象で、エンジンメジャー更新なしにサービスソフトウェア更新で修正済みとされる。コンソールからドメインを選びService Software Versionを更新するか、自動更新が有効なら次のオフピークで適用される。回避策はない。
実務への影響
- 「検索ユーザー=低権限」でもRCEに至るため、権限最小化だけでは足りない
- セルフホストはプラグイン版、マネージドはサービスソフト版の確認経路が異なる
- SQLプラグインを有効にしているドメインは、変更管理より先に更新優先度を上げるべきだ