PT-2026-41509 · Linux Foundation+2 · Opensearch+9
Publicado
2026-04-30
·
Atualizado
2026-05-29
CVSS v3.1
2.2
Baixa
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenSearch versões 2.18.0 até 2.19.3
OpenSearch versões 3.0.0 até 3.2.x
Description
Uma regressão tornou a configuração
plugins.security.ssl.transport.enforce hostname verification ineficaz. Quando ativada, o sistema não verificava se o nome do host no certificado TLS de um nó de conexão correspondia ao nome do host da conexão. Isso permite que um nó com um certificado válido assinado pela CA confiável do cluster entre no cluster, mesmo que o Subject Alternative Name (SAN) esteja incorreto. Este problema afeta a verificação do nome do host, mas não impacta a validação geral do certificado.Recommendations
Atualize para a versão 2.19.4.
Atualize para a versão 3.3.0.
Use valores mais restritivos para
plugins.security.nodes dn para limitar quais certificados são aceitos para a comunicação entre nós.Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensearch
Opensearch-Ingest-Attachment-Plugin
Opensearch-Mapper-Annotated-Text-Plugin
Opensearch-Mapper-Murmur3-Plugin
Opensearch-Mapper-Size-Plugin
Opensearch-Repository-Hdfs-Plugin
Opensearch-Repository-S3-Plugin
Opensearch-Store-Mb-Plugin
Opensearch-Transport-Nio-Plugin
Org.Opensearch.Plugin:Opensearch-Security