메인 콘텐츠로 건너뛰기

CVE-2026-75910 - Athena Federated Query Clickhouse Connector 관련 문제

공지 ID: 2026-084-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 20일 오후 1시 00분(PDT)

설명:

Amazon Athena는 표준 SQL을 사용하여 Amazon S3의 데이터를 직접 분석할 수 있는 서버리스 대화형 쿼리 서비스입니다. Athena Query Federation은 표준 SQL 구문을 사용하여 DynamoDB, Azure Synapse 및 사용자 지정 커넥터와 같은 Amazon S3 외부의 데이터 소스에 연결할 수 있는 기능입니다. 이러한 커넥터는 오픈 소스이며, 정기적으로 Athena 서비스에 배포됩니다. CVE-2026-75910 문제를 확인했습니다. v2026.17.1 릴리스 이전의 ClickHouse 커넥터 배포 템플릿에서 잘못된 권한 할당으로 인해, 인증된 원격 사용자가 커넥터의 연결 문자열이 해당 커넥터와 무관한 보안 암호와 사용자가 제어하는 데이터베이스 엔드포인트를 가리키도록 설정하면 커넥터가 해당 보안 암호를 그 엔드포인트로 전송하여 배포 계정의 임의 AWS Secrets Manager 보안 암호에 액세스할 수 있습니다.

영향을 받는 버전: V2026.17.1 미만

해결 방법:

이 문제는 aws-athena-query-federation version V2026.17.1에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

이 문제를 해결하려면 사용자가 현재 템플릿을 사용하여 커넥터를 재배포하고 비어 있지 않은 SecretNamePrefix 값을 제공해야 합니다.

참고 사항:

도움을 주신 분:

조정된 취약성 공개 프로세스를 통해 이 문제 해결에 도움을 준 Xidian University의 Changli에게 감사드립니다.
 

보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.