Überspringen zum Hauptinhalt

CVE-2026-75910 – Problem mit dem Athena Federated Query Clickhouse Connector

Bulletin-ID: 2026-084-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 20.08.2026, 13.00 Uhr PDT

Beschreibung:

Amazon Athena ist ein Serverless, interaktiver Abfrageservice, der die Analyse von Daten direkt in Amazon S3 mit Standard-SQL ermöglicht. Athena Query Federation ist ein Feature, mit dem Sie mithilfe der Standard-SQL-Syntax eine Verbindung zu Datenquellen außerhalb von Amazon S3 wie DynamoDB, Azure Synapse und benutzerdefinierten Konnektoren herstellen können. Diese Konnektoren sind Open Source und werden regelmäßig für den Athena-Service bereitgestellt. Wir haben die Schwachstelle CVE-2026-75910 identifiziert. Eine falsche Berechtigungszuweisung in der ClickHouse-Konnektor-Bereitstellungsvorlage vor der Version v2026.17.1 könnte es einem authentifizierten Remote-Benutzer ermöglichen, beliebige AWS-Secrets-Manager-Geheimnisse im Bereitstellungskonto zu lesen, indem er die Verbindungszeichenfolge des Konnektors auf ein nicht verwandtes Geheimnis und einen Datenbankendpunkt unter der Kontrolle des Benutzers ausrichtet, wodurch der Konnektor das Geheimnis an diesen Endpunkt überträgt.

Betroffene Versionen: < V2026.17.1

Behebung:

Dieses Problem wurde in der Version V2026.17.1 von aws-athena-query-federation behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Problemumgehungen:

Um das Problem zu umgehen, sollten Benutzer den Konnektor mit der aktuellen Vorlage erneut bereitstellen und einen nicht leeren SecretNamePrefix-Wert angeben.

Referenzen:

Danksagung:

Wir möchten Changli von der Xidian University für die Zusammenarbeit bei diesem Problem im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.
 

Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.