CVE-2026-18428 오픈서치 SQL 플러그인 비동기 쿼리 검증 우회 취약점 대응

AWS 보안 공지에 따르면 OpenSearch SQL 플러그인에서 비동기 쿼리 처리 경로의 검증 제한이 충분하지 않아 SQL 문법 차단 목록을 우회할 수 있는 문제가 확인됐다. 쿼리 기능을 외부 데이터 소스나 Apache Spark 연동과 함께 사용하는 환경일수록 비동기 쿼리 권한과 direct query endpoint 노출 범위를 함께 점검할 필요가 있다.
취약점 핵심과 영향 범위
이번 이슈는 OpenSearch SQL 플러그인의 Flint extension query handler가 SQL 쿼리를 검사하는 과정에서 제한이 충분하지 않은 데서 발생한다. 그 결과 비동기 쿼리 접근 권한이 있는 사용자는 direct query endpoint를 통해 기존 SQL grammar deny list를 우회할 수 있다.
영향 범위는 배포 형태에 따라 다르다. 오픈소스 자체 운영 환경은 v2.13부터 v3.6까지 영향을 받으며, 수정 버전은 3.7과 2.19.6이다. Amazon OpenSearch Service 관리형 환경은 v2.13부터 v3.5까지가 영향 대상이며, 서비스 소프트웨어 업데이트를 통해 수정된다.
자체 운영 오픈서치 점검 항목
서버호스팅이나 코로케이션 환경에서 오픈서치를 직접 운영 중이라면 먼저 SQL 플러그인 버전이 v2.13~v3.6 구간에 포함되는지 확인해야 한다. 해당되면 3.7 또는 2.19.6으로 올릴 수 있는 표준 이미지와 배포 경로를 우선 정리하는 것이 직접적인 대응이다.
운영 절차상으로는 영향 버전 식별, 권고 버전 업데이트, 내부 저장소나 템플릿에 남아 있는 구버전 패키지 확인 순서가 실용적이다. 비동기 쿼리 사용 여부와 direct query endpoint 접근 통제도 함께 점검해야 재배포 이후 동일한 노출이 반복되는 것을 줄일 수 있다.
관리형 서비스와 운영 정책 확인 포인트
Amazon OpenSearch Service 사용 환경은 별도 버전 교체가 아니라 서비스 소프트웨어 업데이트 반영 여부를 확인하는 방식이 중요하다. 특히 여러 계정이나 리전에 분산 운영 중인 경우에는 도메인별 소프트웨어 업데이트 상태를 비교해 미반영 구간이 남아 있지 않은지 살펴볼 필요가 있다.
국내·일본 리전에 걸쳐 검색 또는 로그 분석 워크로드를 운영하는 팀이라면, 비동기 쿼리 권한을 어떤 사용자와 애플리케이션에 부여했는지 재검토하는 편이 좋다. 이번 공지는 권한이 있는 사용자의 우회 가능성을 다루므로, 패치 적용과 별개로 권한 최소화와 endpoint 접근 범위 축소가 운영상 보완점이 된다.
핵심 포인트
- 취약점은 OpenSearch SQL 플러그인의 비동기 쿼리 검증 우회 문제다.
- 자체 운영 오픈소스 환경의 영향 버전은 v2.13~v3.6이며 수정 버전은 3.7, 2.19.6이다.
- Amazon OpenSearch Service는 v2.13~v3.5가 영향 대상이며 서비스 소프트웨어 업데이트로 수정된다.
- 운영자는 비동기 쿼리 권한, direct query endpoint 노출, 내부 표준 이미지의 구버전 잔존 여부를 함께 점검할 필요가 있다.