OpenSearch - CVE-2026-83497
Date de publication :
Il s'agit d'une vulnérabilité dans le composant de pagination par curseur du plugin SQL d'OpenSearch.
OpenSearch est un moteur de recherche et d'analyse de données open source, issu d'un fork d'Elasticsearch. Il sert à l'indexation, la recherche et la visualisation de grands volumes de données, notamment pour des besoins de journalisation et de supervision. Le plugin SQL permet d'interroger les données indexées au moyen d'une syntaxe proche du langage SQL.
Ce composant désérialise les données reçues dans le paramètre cursor de l'endpoint plugins/sql sans aucune restriction sur leur origine ni leur contenu. Un utilisateur authentifié avec uniquement des permissions basiques de lecture/recherche peut donc forger un curseur contenant des données arbitraires. Ce curseur est traité par le serveur comme un objet de confiance lors de la désérialisation. Le traitement de cet objet forgé conduit à l'exécution de code sur le serveur.
Elle permet à un utilisateur authentifié à faibles privilèges d'exécuter du code arbitraire sur le serveur qui héberge OpenSearch.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-502 : Deserialization of Untrusted Data
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• OpenSearch SQL Plugin (auto-hébergé) versions 2.8 jusqu'à 3.6
• Amazon OpenSearch Service (service managé) versions 2.9 jusqu'à 3.5
Solutions ou recommandations
• OpenSearch SQL Plugin version 3.7 et supérieures (branche 3.x)
• Amazon OpenSearch Service : corrigé nativement sur l'ensemble des versions affectées via mise à jour du logiciel de service, sans montée de version du moteur requise côté client