PT-2026-79120 · Unknown · Opensearch Dashboards
CVE-2026-18420
·
Publicado
2026-08-20
·
Atualizado
2026-08-25
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenSearch Dashboards versões anteriores a 3.8
Description
A validação inadequada de entrada no plugin Time Series Visual Builder (TSVB) permite que um usuário remoto autenticado execute código arbitrário no servidor. Isso é feito enviando um payload JSON manipulado para o endpoint de API de visualização de métricas. O problema é uma forma de prototype pollution, que ocorre quando um invasor manipula o protótipo de um objeto JavaScript para injetar propriedades que podem levar à execução remota de código.
Recommendations
Atualize para o OpenSearch Dashboards 3.8 ou posterior.
Exploit
Correção
RCE
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensearch Dashboards