PT-2026-41509 · Linux Foundation+2 · Opensearch+9

Publicado

2026-04-30

·

Atualizado

2026-05-29

CVSS v3.1

2.2

Baixa

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenSearch versões 2.18.0 até 2.19.3 OpenSearch versões 3.0.0 até 3.2.x
Description Uma regressão tornou a configuração plugins.security.ssl.transport.enforce hostname verification ineficaz. Quando ativada, o sistema não verificava se o nome do host no certificado TLS de um nó de conexão correspondia ao nome do host da conexão. Isso permite que um nó com um certificado válido assinado pela CA confiável do cluster entre no cluster, mesmo que o Subject Alternative Name (SAN) esteja incorreto. Este problema afeta a verificação do nome do host, mas não impacta a validação geral do certificado.
Recommendations Atualize para a versão 2.19.4. Atualize para a versão 3.3.0. Use valores mais restritivos para plugins.security.nodes dn para limitar quais certificados são aceitos para a comunicação entre nós.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-X5HG-X4GV-J98M

Produtos afetados

Opensearch
Opensearch-Ingest-Attachment-Plugin
Opensearch-Mapper-Annotated-Text-Plugin
Opensearch-Mapper-Murmur3-Plugin
Opensearch-Mapper-Size-Plugin
Opensearch-Repository-Hdfs-Plugin
Opensearch-Repository-S3-Plugin
Opensearch-Store-Mb-Plugin
Opensearch-Transport-Nio-Plugin
Org.Opensearch.Plugin:Opensearch-Security