CVE-2026-77810 - Problema con il connettore Athena Federated Query per Neptune
ID bollettino: 2026-087-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 21/08/2026 12:30 PDT
Descrizione:
Amazon Athena è un servizio di query interattivo serverless che consente di analizzare i dati direttamente in Amazon S3 tramite SQL standard. Athena Query Federation è una funzionalità che consente di connettersi a origini dati esterne ad Amazon S3 come DynamoDB, Azure Synapse e connettori personalizzati utilizzando la sintassi SQL standard. Questi connettori sono open source e vengono distribuiti regolarmente al servizio Athena.
Abbiamo identificato la vulnerabilità CVE-2026-77810 nel connettore per Neptune in cui un utente con accesso a Neptune tramite Athena Federated Query potrebbe accedere alle proprietà della funzione Lambda che fornisce la potenza di calcolo per il connettore.
Versioni interessate: v2026.28.1 e precedenti E v2024.15.1 e successive
Risoluzione:
questo problema è stato risolto nella versione v2026.30.1 di Athena Federated Query. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
in alternativa, i clienti possono mitigare questo problema disabilitando le query pass-through sul connettore, limitando athena:StartQueryExecution sul catalogo Neptune o assicurandosi che la query pass-through contenga solo Gremlin, openCypher o SPARQL.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.