OpenSearch Dashboards CVE-2026-77811 저장형 XSS 취약점 대응, dashboards-observability 플러그인 점검 필요

AWS는 OpenSearch Dashboards의 dashboards-observability 플러그인에서 저장형 크로스사이트 스크립팅(XSS) 취약점인 CVE-2026-77811을 공개했다. 문제의 핵심은 integrations 정적 파일 엔드포인트의 입력값 검증이 불충분해, 저장 객체에 대한 쓰기 권한을 가진 인증 사용자가 임의 JavaScript가 포함된 커스텀 통합 자산을 업로드할 수 있다는 점이다. 이후 다른 사용자가 해당 정적 파일 엔드포인트에 접근하면 브라우저 세션에서 스크립트가 실행돼 그 사용자의 권한으로 OpenSearch API 호출까지 이어질 수 있다.
취약점이 성립하는 조건과 영향 범위
이번 이슈는 원격 비인증 공격이 아니라, OpenSearch Dashboards 저장 객체에 대한 쓰기 권한을 가진 인증 사용자 계정이 전제다. 다만 내부 운영 계정, 위임 계정, 테스트용 사용자, 외부 협력사 계정처럼 대시보드 편집 권한이 넓게 배포된 환경에서는 권한 오남용이나 계정 탈취 이후 악용 가능성을 점검할 필요가 있다.
영향은 브라우저 기반 관리 세션에 직접 연결된다. 악성 스크립트가 다른 사용자의 세션에서 실행되면 해당 사용자의 권한 범위 안에서 OpenSearch API 호출이 가능하므로, 단순 화면 변조보다 관리 행위 대행 위험에 더 가깝다. 운영 콘솔과 분석 대시보드를 분리하지 않은 환경일수록 주의가 필요하다.
영향 버전과 수정 버전
오픈소스 자가관리 환경의 OpenSearch Dashboards dashboards-observability 플러그인은 3.4 미만 버전과 2.19.6 미만 버전이 영향 대상이다. 수정 버전은 3.4와 2.19.6으로 제시됐다.
Amazon OpenSearch Service 관리형 환경은 3.3 미만 버전이 영향 대상으로 안내됐으며, AWS는 서비스 소프트웨어 업데이트를 통해 영향받는 관리형 버전에 수정 사항을 반영했다고 밝혔다. 관리형 서비스를 쓰는 경우에도 실제 도메인별 소프트웨어 업데이트 적용 상태와 유지보수 창 반영 여부는 별도로 확인하는 편이 안전하다.
운영자가 바로 확인할 점
자가관리 환경이라면 먼저 OpenSearch Dashboards 버전과 dashboards-observability 플러그인 사용 여부를 확인해야 한다. 영향 버전에 해당하면 권고된 수정 버전인 3.4 또는 2.19.6 계열로 업데이트하고, 내부 표준 이미지·자동 배포 템플릿·사설 패키지 미러에 구버전이 남아 있지 않은지도 함께 점검하는 것이 좋다.
계정과 권한 측면에서는 저장 객체 쓰기 권한이 누구에게 부여됐는지 다시 확인할 필요가 있다. 특히 운영 조직에서 공용 관리자 계정이나 과도한 편집 권한을 관행적으로 사용했다면, 이번 취약점은 세션 기반 권한 대행으로 이어질 수 있어 최소권한 재정비가 중요하다.
브라우저에서 직접 접근되는 정적 파일 엔드포인트가 악용 경로로 언급된 만큼, 최근 통합 자산 업로드 이력과 비정상 커스텀 통합 등록 여부를 살펴보는 것도 실무적으로 도움이 된다. 다만 원문에는 별도의 IOC나 탐지 규칙은 제시되지 않았으므로, 과도한 추정보다 버전 조치와 권한 점검을 우선하는 편이 적절하다.
관리형 서비스와 자가관리 환경의 대응 차이
AWS 관리형 OpenSearch Service를 사용하는 경우에는 서비스 측 수정이 반영됐더라도, 대시보드 접근 권한 구조와 사용자 역할 설계는 고객 운영 영역에 남는다. 따라서 수정 적용 여부 확인과 함께, 누가 저장 객체를 작성·수정할 수 있는지 역할 매핑을 검토해야 한다.
반대로 서버호스팅이나 코로케이션 환경에서 자가관리형 OpenSearch를 운영한다면 애플리케이션 패치가 직접 책임 범위다. 일본 IDC나 국내 IDC처럼 여러 운영팀이 공용 분석 스택을 공유하는 구조에서는 테스트 환경에만 남아 있던 구버전 이미지가 운영 확장 시 재사용되지 않도록 배포 기준선까지 함께 정리하는 것이 현실적인 점검 항목이 된다.
핵심 포인트
- CVE-2026-77811은 OpenSearch Dashboards dashboards-observability 플러그인의 저장형 XSS 취약점이다.
- 악용에는 저장 객체에 대한 쓰기 권한을 가진 인증 사용자가 필요하다.
- 자가관리형 영향 버전은 3.4 미만과 2.19.6 미만이며, 수정 버전은 3.4와 2.19.6이다.
- Amazon OpenSearch Service 관리형 환경은 3.3 미만 버전에 영향이 있었고 AWS가 서비스 업데이트로 수정했다.
- 운영 우선순위는 영향 버전 확인, 업데이트 적용, 저장 객체 쓰기 권한 재점검이다.