Passer au contenu principal

CVE-2026-12283 – Problème avec le connecteur Synapse de la requête fédérée Athena

ID du bulletin : 2026-059-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 17/07/2026 à 12h00 (PDT)

Description :

Amazon Athena est un service de requête interactif sans serveur qui vous permet d’analyser des données directement dans Amazon S3 en utilisant le SQL standard. Athena Query Federation est une fonctionnalité qui vous permet de vous connecter à des sources de données extérieures à Amazon S3, telles que DynamoDB, Azure Synapse et des connecteurs personnalisés à l’aide de la syntaxe SQL standard. Ces connecteurs sont open source et déployés régulièrement sur le service Athena. Nous avons identifié CVE-2026-12283. Un utilisateur ayant accès à un compte Azure Synapse peut créer une table avec un nom spécialement conçu qui, lorsqu’il est interrogé via le connecteur Athena Synapse, peut entraîner le renvoi de données involontaires.

Versions concernées : 

  • versions >= v2022.20.1 (sortie le 19/05/2022) ET 
  • versions <= v2026.19.1 (sortie le 28/05/2026)

Résolution :

Ce problème a été résolu dans la version v2026.21.1 d’AWS Athena Query Federation. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Vérifiez qu’aucune table ne peut faire l’objet d’une injection SQL dans la base de données Synapse. Si vous autorisez la création de tables Synapse par programmation, vous devriez assainir les données saisies.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.