跳至主要内容

CVE-2026-75910 - Athena 联合查询 ClickHouse 连接器的问题

公告 ID:2026-084-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 20 日下午 13:00(太平洋夏令时)

描述:

Amazon Athena 是一项无服务器交互式查询服务,让您能够使用标准 SQL 直接在 Amazon S3 中分析数据。Athena Query Federation 功能可让您使用标准 SQL 语法连接到 Amazon S3 之外的数据来源,例如 DynamoDB、Azure Synapse 和自定义连接器。这些连接器是开源的,并且定期部署到 Athena 服务中。我们发现了 CVE-2026-75910。在 v2026.17.1 版本之前,ClickHouse 连接器部署模板中权限分配错误可能导致经过身份验证的远程用户通过以下方式读取部署账户中的任意 AWS Secrets Manager 密钥:将连接器的连接字符串指向一个无关的密钥以及受用户控制的数据库端点,从而导致连接器将该密钥传输到该端点。

影响版本:< V2026.17.1

解决方法:

此问题已在 aws-athena-query-federation 版本 V2026.17.1 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

为解决此问题,用户应使用当前模板重新部署连接器,并提供一个非空的 SecretNamePrefix 值。

参考:

致谢:

感谢西安电子科技大学的 Changli 通过协调漏洞披露流程就此问题与我们协作。
 

如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com