CVE-2026-75910: problema con el conector de Clickhouse de consulta federada de Athena
ID del boletín: 2026-084-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 20/08/2026 13:00 h PDT
Descripción:
Amazon Athena es un servicio de consultas interactivo sin servidor que le permite el análisis de datos directamente en Amazon S3 con SQL estándar. Athena Query Federation es una característica que le permite conectarse a orígenes de datos fuera de Amazon S3, como DynamoDB, Azure Synapse y conectores personalizados mediante la sintaxis SQL estándar. Estos conectores son de código abierto y se implementan en el servicio Athena de forma regular. Identificamos la vulnerabilidad CVE-2026-75910. La asignación incorrecta de privilegios en la plantilla de implementación del conector de ClickHouse antes de la versión 2026.17.1 podía permitir a un usuario remoto autenticado leer secretos arbitrarios de AWS Secrets Manager en la cuenta de implementación al apuntar la cadena de conexión del conector a un secreto no relacionado y a un punto de conexión de la base de datos bajo el control del usuario, lo que hacía que el conector transmitiera el secreto a ese punto de conexión.
Versiones afectadas: < V2026.17.1
Resolución:
Este problema se solucionó en la versión V2026.17.1 de aws-athena-query-federation. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
Para solucionar este problema, los usuarios deben volver a implementar el conector con la plantilla actual y proporcionar un valor SecretNamePrefix que no esté vacío.
Referencias:
Reconocimiento:
Queremos dar las gracias a Changli, de la Universidad de Xidian, por colaborar en este problema a través del proceso coordinado de divulgación de vulnerabilidades.
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.