跳至主要内容

CVE-2026-77810 - Athena 联合查询 Neptune 连接器的问题

公告 ID:2026-087-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 21 日中午 12:30(太平洋夏令时)

描述:

Amazon Athena 是一项无服务器交互式查询服务,让您能够使用标准 SQL 直接在 Amazon S3 中分析数据。Athena Query Federation 功能可让您使用标准 SQL 语法连接到 Amazon S3 之外的数据来源,例如 DynamoDB、Azure Synapse 和自定义连接器。这些连接器是开源的,并且定期部署到 Athena 服务中。

我们在 Neptune 连接器中发现了 CVE-2026-77810 问题,即用户如通过 Athena Federated Query 访问 Neptune,就可能获得权限,来访问为连接器提供计算资源的 Lambda 函数中属性。

影响版本:<=v2026.28.1 且 >=v2024.15.1

解决方法:

此问题已在 Athena 联合查询版本 v2026.30.1 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

此外,客户还可以通过以下方式缓解此问题:禁用连接器上的查询透传、限制 Neptune 目录上的 athena:StartQueryExecution 操作,或确保透传查询仅包含 Gremlin、OpenCypher 或 SPARQL。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com