VE-2026-77810: problema con el conector de Neptune para consulta federada de Athena
ID del boletín: 2026-087-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 21/08/2026 12:30 h PDT
Descripción:
Amazon Athena es un servicio de consultas interactivo sin servidor que le permite el análisis de datos directamente en Amazon S3 con SQL estándar. Athena Query Federation es una característica que le permite conectarse a orígenes de datos fuera de Amazon S3, como DynamoDB, Azure Synapse y conectores personalizados mediante la sintaxis SQL estándar. Estos conectores son de código abierto y se implementan en el servicio Athena de forma regular.
Identificamos la vulnerabilidad CVE-2026-77810 en el conector Neptune: un usuario con acceso a Neptune a través de consulta federada de Athena podía acceder a las propiedades de la función de Lambda que suministra el procesamiento del conector.
Versiones afectadas: <=v2026.28.1 y >=v2024.15.1
Resolución:
Este problema se solucionó en la versión v2026.30.1 de consulta federada de Athena. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
Como alternativa, los clientes pueden mitigar este problema desactivando la transferencia de consultas en el conector, restringiendo athena:StartQueryExecution en el catálogo de Neptune o asegurándose de que la consulta de transferencia solo contenga Gremlin, OpenCypher o SPARQL.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.