PT-2026-41510 · Linux Foundation+2 · Opensearch+9
Publicado
2026-04-30
·
Atualizado
2026-05-29
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenSearch versões anteriores a 2.19.4
OpenSearch versões anteriores a 3.2.0
Description
Uma falha existe na implementação de segurança a nível de documento (DLS) do plugin OpenSearch Security. As restrições de DLS não são aplicadas corretamente a consultas de pesquisa que utilizam relações de junção
has parent ou has child. Isso permite que um usuário autenticado ignore as regras de DLS e acesse conteúdos de documentos restritos em clusters que utilizam tanto DLS quanto o tipo de campo join no mesmo índice.Recommendations
Atualize para a versão 2.19.4.
Atualize para a versão 3.2.0.
Evite usar o tipo de campo
join em índices que estão sujeitos a regras de DLS.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensearch
Opensearch-Ingest-Attachment-Plugin
Opensearch-Mapper-Annotated-Text-Plugin
Opensearch-Mapper-Murmur3-Plugin
Opensearch-Mapper-Size-Plugin
Opensearch-Repository-Hdfs-Plugin
Opensearch-Repository-S3-Plugin
Opensearch-Store-Mb-Plugin
Opensearch-Transport-Nio-Plugin
Org.Opensearch.Plugin:Opensearch-Security