CVE-2026-77810 - Athena Federated Query Neptune Connector 관련 문제
공지 ID: 2026-087-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 21일 오후 12시 30분(PDT)
설명:
Amazon Athena는 표준 SQL을 사용하여 Amazon S3의 데이터를 직접 분석할 수 있는 서버리스 대화형 쿼리 서비스입니다. Athena Query Federation은 표준 SQL 구문을 사용하여 DynamoDB, Azure Synapse 및 사용자 지정 커넥터와 같은 Amazon S3 외부의 데이터 소스에 연결할 수 있는 기능입니다. 이러한 커넥터는 오픈 소스이며, 정기적으로 Athena 서비스에 배포됩니다.
Athena Federated Query를 통해 Neptune에 액세스할 수 있는 사용자가 커넥터에 컴퓨팅 리소스를 제공하는 Lambda의 속성에 액세스할 수 있는 취약점인 CVE-2026-77810을 Neptune 커넥터에서 확인했습니다.
영향을 받는 버전: v2026.28.1 이하 및 v2024.15.1 이상
해결 방법:
이 문제는 Athena Federated Query 버전 v2026.30.1에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
또는 커넥터에서 쿼리 패스스루를 비활성화하거나, Neptune 카탈로그에 대한 athena:StartQueryExecution 권한을 제한하거나, 패스스루 쿼리에 Gremlin, openCypher 또는 SPARQL만 포함되도록 하여 이 문제를 완화할 수도 있습니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.