PT-2026-41510 · Linux Foundation+2 · Opensearch+9

Publicado

2026-04-30

·

Atualizado

2026-05-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenSearch versões anteriores a 2.19.4 OpenSearch versões anteriores a 3.2.0
Description Uma falha existe na implementação de segurança a nível de documento (DLS) do plugin OpenSearch Security. As restrições de DLS não são aplicadas corretamente a consultas de pesquisa que utilizam relações de junção has parent ou has child. Isso permite que um usuário autenticado ignore as regras de DLS e acesse conteúdos de documentos restritos em clusters que utilizam tanto DLS quanto o tipo de campo join no mesmo índice.
Recommendations Atualize para a versão 2.19.4. Atualize para a versão 3.2.0. Evite usar o tipo de campo join em índices que estão sujeitos a regras de DLS.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-X83W-23JP-G6PW

Produtos afetados

Opensearch
Opensearch-Ingest-Attachment-Plugin
Opensearch-Mapper-Annotated-Text-Plugin
Opensearch-Mapper-Murmur3-Plugin
Opensearch-Mapper-Size-Plugin
Opensearch-Repository-Hdfs-Plugin
Opensearch-Repository-S3-Plugin
Opensearch-Store-Mb-Plugin
Opensearch-Transport-Nio-Plugin
Org.Opensearch.Plugin:Opensearch-Security