Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-18952— Missing Input Validation in Threat Intel Feed Parser in OpenSearch Security Analytics Plugin

CVSS 8.1 · High EPSS 0.32% · P25

Affected Version Matrix 2

VendorProductVersion RangeStatus
AWSOpensearch2.15.0< 3.5.0affected
GithubOpensearch2.15.0< 3.5.0affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-18952

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Missing Input Validation in Threat Intel Feed Parser in OpenSearch Security Analytics Plugin
Source: CVE Program / CVE List V5
Vulnerability Description
Missing input validation in the threat intelligence feed parser in the OpenSearch Security Analytics plugin might allow an authenticated remote user to perform server-side request forgery and read local files via a crafted URL parameter to the threat intel source configuration endpoint.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
服务端请求伪造(SSRF)
Source: CVE Program / CVE List V5
Vulnerability Title
OpenSearch Security Analytics plugin 服务端请求伪造漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
OpenSearch Security Analytics plugin是OpenSearch组织的一款安全检测与威胁分析插件。 OpenSearch Security Analytics plugin 2.15.0版本至3.5.0之前版本存在服务端请求伪造漏洞,该漏洞源于威胁情报feed解析器缺少输入验证,可能允许经过身份验证的远程用户通过构造的URL参数对威胁情报源配置端点执行服务端请求伪造并读取本地文件。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
AWSOpensearch 2.15.0 ~ 3.5.0 -
GithubOpensearch 2.15.0 ~ 3.5.0 -

II. Public POCs for CVE-2026-18952

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-18952

登录查看更多情报信息。

Vendor Advisories for CVE-2026-18952 (1)

Same Patch Batch · AWS · 2026-08-12 · 4 CVEs total

CVE-2026-193118.1 HIGHMissing Authorization in Execute Monitor API in OpenSearch Alerting Plugin
CVE-2026-196425.9 MEDIUMOut-of-bounds write in the Base64 decoder in Amazon aws-sdk-cpp
CVE-2026-196435.3 MEDIUMOut-of-bounds read in the Base64 decoder in Amazon aws-sdk-cpp on signed-char platforms

IV. Related Vulnerabilities

V. Comments for CVE-2026-18952

No comments yet


Leave a comment