CVE-2026-75910: problema no conector Clickhouse para consultas federadas do Athena
ID do boletim: 2026-084-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 20/08/2026 13:00 PDT
Descrição:
O Amazon Athena é um serviço de consulta interativo sem servidor que permite que você analise dados diretamente no Amazon S3 usando o SQL padrão. O Athena Query Federation é um recurso que permite que você se conecte a fontes de dados fora do Amazon S3, como o DynamoDB, o Azure Synapse e conectores personalizados, usando a sintaxe SQL padrão. Esses conectores são de código aberto e implantados regularmente no serviço Athena. Identificamos a vulnerabilidade CVE-2026-75910. A atribuição incorreta de privilégios no modelo de implantação do conector ClickHouse antes da versão v2026.17.1 pode permitir que um usuário remoto autenticado leia segredos arbitrários do AWS Secrets Manager na conta de implantação apontando a string de conexão do conector para um segredo não relacionado e para um endpoint de banco de dados sob o controle do usuário, fazendo com que o conector transmita o segredo para esse endpoint.
Versões afetadas: < V2026.17.1
Resolução:
Esse problema foi resolvido na versão V2026.17.1 do aws-athena-query-federation. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Para contornar o problema, os usuários devem reimplantar o conector com o modelo atual e fornecer um valor não vazio para SecretNamePrefix.
Referências:
Reconhecimento:
Gostaríamos de agradecer a Changli da Xidian University pela colaboração nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.