Ad

CVE-2026-18952

HIGH CVSS 4.0: 8,6 EPSS 0.32%
Обновлено 13 августа 2026
AWS
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии 2.15.0 — 3.5.0
Устранено в версии 3.5.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик AWS
Публичный эксплойт Нет

Отсутствие проверки входных данных в анализаторе канала аналитики угроз в подключаемом модуле OpenSearch Security Analytics может позволить аутентифицированному удаленному пользователю выполнить подделку запросов на стороне сервера и прочитать локальные файлы через созданный параметр URL-адреса к конечной точке конфигурации источника информации об угрозах.

Показать оригинальное описание (EN)

Missing input validation in the threat intelligence feed parser in the OpenSearch Security Analytics plugin might allow an authenticated remote user to perform server-side request forgery and read local files via a crafted URL parameter to the threat intel source configuration endpoint.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Aws Opensearch
cpe:2.3:a:aws:opensearch:*:*:*:*:*:*:*:*
2.15.0 3.5.0
Github Opensearch
cpe:2.3:a:github:opensearch:*:*:*:*:*:*:*:*
2.15.0 3.5.0