CVE-2026-77810: problema no conector Neptune para consultas federadas do Athena
ID do boletim: 2026-087-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 21/08/2026 12:30 PDT
Descrição:
O Amazon Athena é um serviço de consulta interativo sem servidor que permite que você analise dados diretamente no Amazon S3 usando o SQL padrão. O Athena Query Federation é um recurso que permite que você se conecte a fontes de dados fora do Amazon S3, como o DynamoDB, o Azure Synapse e conectores personalizados, usando a sintaxe SQL padrão. Esses conectores são de código aberto e implantados regularmente no serviço Athena.
Identificamos a vulnerabilidade CVE-2026-77810 no conector Neptune, em que um usuário com acesso ao Neptune por meio do Athena Federated Query pode obter acesso às propriedades no Lambda que fornece a capacidade de computação para o conector.
Versões afetadas: <= v2026.28.1 E >= v2024.15.1
Resolução:
Esse problema foi resolvido na versão v2026.30.1 do Athena Federated Query. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Como alternativa, os clientes podem mitigar esse problema desabilitando a passagem direta de consultas no conector, restringindo a ação athena:StartQueryExecution no catálogo do Neptune ou garantindo que a consulta de passagem direta contenha apenas Gremlin, openCypher ou SPARQL.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.