Ad

CVE-2026-84942

MEDIUM CVSS 4.0: 6,3 EPSS 0.54%
Обновлено 10 сентября 2026
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Публичный эксплойт Нет

Неправильная проверка ввода в реализации функции выражения Vega в OpenSearch Dashboards позволяет удаленному аутентифицированному субъекту с разрешениями на запись в информационной панели выполнять произвольный JavaScript в контексте сеансов браузера других пользователей, сохраняя созданную визуализацию Vega. Процедуре проверки checkForFunctionProperty не удалось выполнить рекурсивный анализ массивов объектов, что позволило свойству функции, вложенному в массив, обойти проверку.

Показать оригинальное описание (EN)

Improper input validation in the Vega expression function implementation in OpenSearch Dashboards allows a remote authenticated actor with dashboard write permissions to execute arbitrary JavaScript in the context of other users' browser sessions by saving a crafted Vega visualization. The checkForFunctionProperty validation routine failed to recurse into arrays of objects, allowing a function property nested inside an array to bypass validation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0