CVE-2026-75910 – Athena フェデレーテッドクエリの Clickhouse コネクタに関する問題
速報 ID: 2026-084-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 20 日 13 時 00 分 (PDT)
説明:
Amazon Athena は、標準 SQL を使用して Amazon S3 のデータを直接分析できる、サーバーレスの対話型クエリサービスです。Athena Query Federation は、標準 SQL 構文を使用して、DynamoDB、Azure Synapse、およびカスタムコネクタなど、Amazon S3 以外のデータソースに接続できるようにする機能です。これらのコネクタはオープンソースであり、定期的に Athena サービスにデプロイされます。CVE-2026-75910 を特定しました。v2026.17.1 リリース以前の ClickHouse コネクタのデプロイテンプレートにおける不適切な権限割り当てにより、認証済みのリモートユーザーが、コネクタの接続文字列を無関係なシークレットやユーザーが制御するデータベースエンドポイントに向けることで、デプロイしているアカウント内の任意の AWS Secrets Manager シークレットを読み取ることが可能になるおそれがあります。これにより、コネクタが当該シークレットをそのエンドポイントに送信してしまう可能性があります。
影響を受けるバージョン: v2026.17.1 未満
解決方法:
この問題は aws-athena-query-federation version V2026.17.1 で対処されています。最新バージョンにアップグレードし、フォークしたコードまたは派生コードにパッチを適用して新しい修正を組み込むことをお勧めします。
回避策:
この問題の回避策として、現在のテンプレートでコネクタを再デプロイし、SecretNamePrefix に空ではない値を指定してください。
参考情報:
謝辞:
協調的脆弱性開示プロセスを通じて、この問題に協力してくださった Xidian University の Changli 氏に感謝いたします。
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールにてお問い合わせください。