Passa al contenuto principale

CVE-2026-77810 - Problema con il connettore Athena Federated Query per Neptune

ID bollettino: 2026-087-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 21/08/2026 12:30 PDT

Descrizione:

Amazon Athena è un servizio di query interattivo serverless che consente di analizzare i dati direttamente in Amazon S3 tramite SQL standard. Athena Query Federation è una funzionalità che consente di connettersi a origini dati esterne ad Amazon S3 come DynamoDB, Azure Synapse e connettori personalizzati utilizzando la sintassi SQL standard. Questi connettori sono open source e vengono distribuiti regolarmente al servizio Athena.

Abbiamo identificato la vulnerabilità CVE-2026-77810 nel connettore per Neptune in cui un utente con accesso a Neptune tramite Athena Federated Query potrebbe accedere alle proprietà della funzione Lambda che fornisce la potenza di calcolo per il connettore.

Versioni interessate: v2026.28.1 e precedenti E v2024.15.1 e successive

Risoluzione:

questo problema è stato risolto nella versione v2026.30.1 di Athena Federated Query. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

in alternativa, i clienti possono mitigare questo problema disabilitando le query pass-through sul connettore, limitando athena:StartQueryExecution sul catalogo Neptune o assicurandosi che la query pass-through contenga solo Gremlin, openCypher o SPARQL.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.