OpenSearch
Hersteller: OpenSearch Software Foundation
OpenSearch gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht OpenSearch laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
7 ReportsZeige 1 bis 7 von 7
-
TanStack npm-Pakete – Supply-Chain-Kompromittierung
CVE-2026-45321 Kritisch Aktiv ausgenutzt RansomwareAm 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV -
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Wazuh Manager – NDJSON-Injection in OpenSearch-Bulk-Requests
CVE-2026-56699 KritischIn Wazuh Manager vor Version 5.0.0-beta3 wird das Feld DataValue.index beim Erzeugen von OpenSearch-Bulk-Anfragen nicht korrekt maskiert. Dadurch können angemeldete Agenten beliebige NDJSON-Operationen einschleusen und in die Bulk-Anfrage einschmuggeln. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Wazuh Manager 5.0.0-beta3 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.35% Publiziert: Referenz: NVD -
OpenSearch Dashboards – Codeausführung über dashboards-observability-Plugin
CVE-2026-77811 HochEine unzureichende Eingabevalidierung im dashboards-observability-Plugin von OpenSearch Dashboards erlaubt einem remote authentifizierten Nutzer mit Schreibrechten auf gespeicherte Objekte die Ausführung von beliebigem Code. Die Schwachstelle erfordert niedrige Rechte und eine Nutzerinteraktion. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.37% Publiziert: Referenz: NVD -
Oracle PeopleSoft PeopleTools: Schwachstelle in OpenSearch Dashboards (8.61/8.62)
CVE-2026-47026 HochEine leicht ausnutzbare Schwachstelle betrifft die Komponente OpenSearch Dashboards im Produkt PeopleSoft Enterprise PeopleTools von Oracle PeopleSoft. Betroffen sind die unterstützten Versionen 8.61 und 8.62. Der Angriff erfolgt über das Netzwerk und erfordert eine Nutzerinteraktion; laut CVSS-Vektor kann die Vertraulichkeit beeinträchtigt werden und der Wirkungsbereich (Scope) über die verwundbare Komponente hinausreichen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 EPSS: 0.27% Publiziert: Referenz: NVD -
OpenSearch – Denial of Service durch komplexe query_string-Anfragen
CVE-2025-9624 HochOpenSearch erlaubt es Angreifern, durch das Einreichen komplexer query_string-Eingaben einen Denial-of-Service-Zustand herbeizuführen. Betroffen sind alle OpenSearch-Versionen zwischen 3.0.0 und kleiner 3.3.0 sowie Versionen kleiner 2.19.4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf OpenSearch 3.3.0, 2.19.4 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
OpenSearch Data Prepper: SSL-Zertifikatsprüfung standardmässig deaktiviert
CVE-2025-62371 HochDie OpenSearch-Sink- und -Source-Plugins von OpenSearch Data Prepper vertrauen vor Version 2.12.2 standardmässig allen SSL-Zertifikaten, wenn kein Zertifikatspfad angegeben ist. Dadurch wird die SSL-Zertifikatsprüfung bei Verbindungen zu OpenSearch-Clustern umgangen, was Man-in-the-Middle-Angriffe zum Abfangen und Verändern von Daten ermöglicht. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: auf Version 2.12.2 aktualisieren; alternativ den Parameter cert mit dem Pfad zum CA-Zertifikat des Clusters setzen.
CVSS: 7.4 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für OpenSearch, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.