本文へスキップ
MameTechNews
バックエンド

AWS、OpenSearch SQLプラグインの任意コード実行欠陥を修正

## POINTS

  • read/search権限だけでRCEに至るため、OpenSearch利用者は権限設計と更新を同時に見直す必要がある
  • セルフホストはSQLプラグイン2.19.6/3.7、マネージドはサービスソフト更新の適用状況を確認する
  • 回避策がないため、自動更新未設定ドメインは手動でオフピーク更新を前倒しする必要がある

AWSはセキュリティ掲示板2026-092-AWSとして、OpenSearch SQLプラグインのCVE-2026-83497を公表した。基本的なread/search権限を持つリモート認証ユーザーが、plugins/sqlエンドポイントへ細工したcursorパラメータを送ることで、サーバー上で任意コードを実行できる。内容はImportant(要対応)だ。

影響範囲は次の通り。オープンソースのOpenSearch SQL Pluginはv2.8〜v3.6が対象で、修正版は2.19.6および3.7。Amazon OpenSearch Service(マネージド)はv2.9〜v3.5が対象で、エンジンメジャー更新なしにサービスソフトウェア更新で修正済みとされる。コンソールからドメインを選びService Software Versionを更新するか、自動更新が有効なら次のオフピークで適用される。回避策はない。

実務への影響

  • 「検索ユーザー=低権限」でもRCEに至るため、権限最小化だけでは足りない
  • セルフホストはプラグイン版、マネージドはサービスソフト版の確認経路が異なる
  • SQLプラグインを有効にしているドメインは、変更管理より先に更新優先度を上げるべきだ