Passa al contenuto principale

CVE-2026-75910 - Problema con il connettore Athena Federated Query per Clickhouse

ID bollettino: 2026-084-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 20/08/2026 13:00 PDT

Descrizione:

Amazon Athena è un servizio di query interattivo serverless che consente di analizzare i dati direttamente in Amazon S3 tramite SQL standard. Athena Query Federation è una funzionalità che consente di connettersi a origini dati esterne ad Amazon S3 come DynamoDB, Azure Synapse e connettori personalizzati utilizzando la sintassi SQL standard. Questi connettori sono open source e vengono distribuiti regolarmente al servizio Athena. Abbiamo identificato la vulnerabilità CVE-2026-75910. L’assegnazione errata dei privilegi nel modello di distribuzione del connettore per ClickHouse nelle versioni precedenti alla v2026.17.1 potrebbe consentire a un utente remoto autenticato di leggere segreti arbitrari di AWS Secrets Manager nell’account di distribuzione tramite l’indirizzamento della stringa di connessione del connettore verso un segreto non correlato e verso un endpoint di database sotto il controllo dell’utente, facendo sì che il connettore trasmetta il segreto a tale endpoint.

Versioni interessate: precedenti alla V2026.17.1

Risoluzione:

questo problema è stato risolto nella versione V2026.17.1 di aws-athena-query-federation. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

come soluzione alternativa, gli utenti devono ridistribuire il connettore con il modello attuale e specificare un valore non vuoto per SecretNamePrefix.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare Changli della Xidian University per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.
 

Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.