Passer au contenu principal

CVE-2026-77810 – Problème avec le connecteur Neptune de la requête fédérée Athena

ID du bulletin : 2026-087-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 21/08/2026 à 12 h 30 PDT (heure d’été du Pacifique)

Description :

Amazon Athena est un service de requête interactif sans serveur qui vous permet d’analyser des données directement dans Amazon S3 en utilisant le SQL standard. Athena Query Federation est une fonctionnalité qui vous permet de vous connecter à des sources de données extérieures à Amazon S3, telles que DynamoDB, Azure Synapse et des connecteurs personnalisés à l’aide de la syntaxe SQL standard. Ces connecteurs sont open source et déployés régulièrement sur le service Athena.

Nous avons identifié la vulnérabilité CVE-2026-77810, dans le connecteur Neptune où un utilisateur ayant accès à Neptune via la requête fédérée Athena pouvait accéder aux propriétés du Lambda fournissant le calcul du connecteur.

Versions concernées : <= v2026.28.1 ET >= v2024.15.1

Résolution :

Ce problème a été résolu dans la version v2026.30.1 de la requête fédérée Athena. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Les clients peuvent également remédier à ce problème en désactivant le passthrough des requêtes sur le connecteur, en restreignant l’accès à athena:StartQueryExecution dans le catalogue Neptune, ou en s’assurant que la requête passthrough ne contient que du Gremlin, de l’openCypher ou du SPARQL.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.