AWS opublikował 8 września 2026 bulletin CVE-2026-84942 (stored XSS w OpenSearch Dashboards Vega): authenticated user z prawem zapisu dashboardów może zapisać crafted Vega visualization wykonującą JavaScript w przeglądarce innego użytkownika. Najciekawsze są tabele affected/fixed.
To łamie prosty version matching
Klasyczny VM: version < fixedVersion → vulnerable. Managed cloud dodaje drugi wymiar — effective state to funkcja obu wartości:
False positive: SCA widzi 2.17.0 (w self-managed affected range) i alarmuje, choć managed service dostał już service-software fix. False negative: „AWS zarządza usługą, więc wszystko spatchowane” — część domen dostaje update w oknie off-peak, stan trzeba zweryfikować. Poprawny evidence: service software update applied, nie managed_service = true.
Remediation ownership
To precyzyjniejsze niż proste „vendor/customer”. Controls uderzające w warunek exploitability: ograniczenie write permissions do trusted users, opcjonalne wyłączenie Vega — VEX: Vega disabled → vulnerable code path not reachable albo no untrusted dashboard writers → attacker prerequisite absent.
Weryfikacja
Self-managed: runtime version 2.19.5/3.6.0+, stan Vega, negatywny test walidacji expression. AWS managed: odczytaj engine version i service software status/version, potwierdź wdrożenie security update — nie wymuszaj engine upgrade tylko po to, „by numer wyglądał dobrze”.
Wniosek
CVE-2026-84942 pokazuje, że w chmurze numer wersji produktu bywa niewystarczający. Dojrzały VM modeluje product version + provider patch plane + customer configuration jako trzy osobne wymiary security state.
Powiązane na blogu
- Ubuntu BioSig: fix tylko przez Pro/ESM — remediation availability nie jest binarna
- ServiceNow: hosted vs self-hosted owner — kto odpowiada za remediację
Źródła
- AWS — Security Bulletin 2026-102-AWS (08.09.2026) — aws.amazon.com
Nota redakcyjna: stan informacji 9 września 2026. CVE-2026-84942 (OpenSearch Dashboards Vega stored XSS): w Amazon OpenSearch Service ta sama engine version jest affected i fixed zależnie od service software. Artykuł koncentruje się na tym, że effective state = engine + provider patch plane + config, oraz na remediation ownership.