Pular para o conteúdo principal

CVE-2026-77810: problema no conector Neptune para consultas federadas do Athena

ID do boletim: 2026-087-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 21/08/2026 12:30 PDT

Descrição:

O Amazon Athena é um serviço de consulta interativo sem servidor que permite que você analise dados diretamente no Amazon S3 usando o SQL padrão. O Athena Query Federation é um recurso que permite que você se conecte a fontes de dados fora do Amazon S3, como o DynamoDB, o Azure Synapse e conectores personalizados, usando a sintaxe SQL padrão. Esses conectores são de código aberto e implantados regularmente no serviço Athena.

Identificamos a vulnerabilidade CVE-2026-77810 no conector Neptune, em que um usuário com acesso ao Neptune por meio do Athena Federated Query pode obter acesso às propriedades no Lambda que fornece a capacidade de computação para o conector.

Versões afetadas: <= v2026.28.1 E >= v2024.15.1

Resolução:

Esse problema foi resolvido na versão v2026.30.1 do Athena Federated Query. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Como alternativa, os clientes podem mitigar esse problema desabilitando a passagem direta de consultas no conector, restringindo a ação athena:StartQueryExecution no catálogo do Neptune ou garantindo que a consulta de passagem direta contenha apenas Gremlin, openCypher ou SPARQL.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.