跳至主要內容

CVE-2026-75910 -Athena Federated Query Clickhouse 連接器存在問題

公告 ID:2026-084-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 20 日下午 1:00 (太平洋夏令時間)

描述:

Amazon Athena 是一種無伺服器的互動式查詢服務,可讓您使用標準 SQL 直接在 Amazon S3 中分析資料。Athena Query Federation 是一項功能,可讓您使用標準 SQL 語法連線至 Amazon S3 之外的資料來源,例如 DynamoDB、Azure Synapse 和自訂連接器。這些連接器為開放原始碼軟體,並定期部署至 Athena 服務。我們已發現 CVE-2026-75910。在 V2026.17.1 版本之前的 ClickHouse 連接器部署範本中,權限指派不正確可能會讓經過身分驗證的遠端使用者將連接器的連線字串指向不相關的機密,以及指向由使用者控制的資料庫端點,從而讀取部署帳戶中的任意 AWS Secrets Manager 機密,導致連接器將機密傳輸到該端點。

受影響版本:< V2026.17.1

解決方案:

此問題已在 aws-athena-query-federation 的 V2026.17.1 版本 中予以解決。建議您升級至最新版本,並確保任何分叉或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

若要解決此問題,使用者應使用目前範本重新部署連接器,並且提供非空的 SecretNamePrefix 值。

參考資料:

致謝:

我們誠摯感謝西安電子科技大學的 Changli 透過協調的漏洞披露程序,與我們協作解決此問題。
 

如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com