CVE-2026-75910 – Problème avec le connecteur ClickHouse de la requête fédérée Athena
ID du bulletin : 2026-084-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 20/08/2026 à 13 h 00 PDT (heure d’été du Pacifique)
Description :
Amazon Athena est un service de requête interactif sans serveur qui vous permet d’analyser des données directement dans Amazon S3 en utilisant le SQL standard. Athena Query Federation est une fonctionnalité qui vous permet de vous connecter à des sources de données extérieures à Amazon S3, telles que DynamoDB, Azure Synapse et des connecteurs personnalisés à l’aide de la syntaxe SQL standard. Ces connecteurs sont open source et déployés régulièrement sur le service Athena. Nous avons identifié la vulnérabilité CVE-2026-75910. Une attribution incorrecte des privilèges dans le modèle de déploiement du connecteur ClickHouse, antérieur à la version v2026.17.1, pourrait permettre à un utilisateur distant authentifié de lire des secrets AWS Secrets Manager arbitraires dans le compte de déploiement, en orientant la chaîne de connexion du connecteur vers un secret sans rapport avec celui-ci et vers un point de terminaison de base de données sous le contrôle de l’utilisateur, ce qui entraînerait la transmission du secret vers ce point de terminaison par le connecteur.
Versions concernées : < V2026.17.1
Résolution :
Ce problème a été résolu dans la version V2026.17.1 d’AWS Athena Query Federation. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Pour contourner ce problème, les utilisateurs doivent redéployer le connecteur avec le modèle actuel et fournir une valeur SecretNamePrefix non vide.
Références :
Remerciements :
Nous tenons à remercier Changli, de l’université de Xidian, pour sa collaboration sur ce problème dans le cadre du processus coordonné de divulgation des vulnérabilités.
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.