Sceawere
Vulnerability Detail
CVE-2026-77811UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
OpenSearch Dashboards Stored XSS Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.7
- Creation Date
- 3h ago
- Vendor
- AWS
- Product
- Amazon OpenSearch Service
- Attack Type
- CWE-79 Improper neutralization of input during web page generation ('cross-site scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Improper input validation in the dashboards-observability plugin in OpenSearch Dashboards allows a remote authenticated user with write permissions to OpenSearch Dashboards saved objects to execute arbitrary JavaScript in the context of other users' browser sessions by uploading a saved asset with arbitrary web content.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.7",
"pubDate": "2026-08-21T21:17:08.903Z",
"pubdate": "2026-08-21T21:17:08.903Z",
"executiveSummary": "An improper input validation vulnerability has been identified in the dashboards-observability plugin within OpenSearch Dashboards. This security flaw enables a remote, authenticated user possessing write permissions to OpenSearch Dashboards saved objects to execute arbitrary JavaScript within the browser sessions of other users. The mechanism of exploitation relies on uploading a malicious saved asset containing arbitrary web content, which is subsequently rendered in the context of victim browser sessions. The potential impact includes unauthorized script execution, session hijacking, data exfiltration, and manipulation of the dashboard interface. Successful exploitation requires prior authentication, specifically write access to saved objects, and remote network access to the OpenSearch Dashboards instance. The risk implication is significant as it compromises the integrity and confidentiality of user sessions interacting with the affected observability plugin.",
"technicalDetails": "The vulnerability stems from insufficient input validation and improper sanitization mechanisms within the dashboards-observability plugin of OpenSearch Dashboards. Specifically, the component fails to adequately validate and sanitize user-supplied data embedded within saved assets prior to persistent storage and subsequent rendering. This permits an attacker with write permissions to inject malicious payloads containing arbitrary web content, specifically executable JavaScript, into OpenSearch Dashboards saved objects.\nThe exploitation lifecycle begins with an authenticated attacker acquiring or leveraging existing write permissions to the OpenSearch Dashboards saved objects repository. The attacker crafts a malicious saved asset incorporating arbitrary JavaScript payloads within the web content fields processed by the dashboards-observability plugin. Upon uploading or saving this crafted asset, the malicious payload is persistently stored in the underlying data store.\nThe attack vector is triggered when a victim user navigates to or loads the affected observability dashboard containing the malicious asset. OpenSearch Dashboards retrieves the saved object and renders its contents within the victim's browser context without proper escaping or sanitization. Consequently, the injected JavaScript executes automatically within the session of the victim user. Because the script executes in the context of the victim's browser session, it inherits the victim's permissions and access tokens, allowing the attacker to perform actions on behalf of the victim, access sensitive data exposed via the interface, or interact maliciously with the underlying OpenSearch Dashboards APIs."
}