跳至主要內容

CVE-2026-77810 - Athena 聯合查詢 Neptune 連接器存在問題

公告 ID:2026-087-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 21 日中午 12:30 (太平洋夏令時間)

描述:

Amazon Athena 是一種無伺服器的互動式查詢服務,可讓您使用標準 SQL 直接在 Amazon S3 中分析資料。Athena Query Federation 是一項功能,可讓您使用標準 SQL 語法連線至 Amazon S3 之外的資料來源,例如 DynamoDB、Azure Synapse 和自訂連接器。這些連接器是開放原始碼,並且定期部署到 Athena 服務。

我們已在 Neptune 連接器中發現 CVE-2026-77810,其中透過 Athena 聯合查詢存取 Neptune 的使用者可以取得提供連接器運算資源的 Lambda 中的屬性。

受影響的版本: <=v2026.28.1 和 >=v2024.15.1

解決方案:

此問題已在 Athena Federated Query v2026.30.1 版本 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

或者,客戶可以停用連接器上的查詢傳遞,限制 Neptune 型錄上的 athena:StartQueryExecution,或者確保傳遞查詢僅包含 Gremlin、openCypher 或 SPARQL,從而緩解此問題。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com