CVE-2026-75910 - アテナ・フェデレーテッド・クエリ Clickhouse コネクタの問題
Amazon Athena、サーバーレスクエリサービスは、S3データのSQL分析を可能にします。Athenaクエリフェデレーションは、この機能をDynamoDBやAzure Synapseなどの外部データソースに、オープンソースコネクタを介して拡張します。ClickHouseコネクタデプロイメントテンプレートに、重大な脆弱性CVE-2026-75910が発見されました。v2026.17.1より前のバージョンに存在するこの欠陥は、不適切な権限割り当てを含みます。認証されたリモートユーザーは、これを悪用して任意のAWS Secrets Managerシークレットを読み取ることができます。攻撃ベクトルは、コネクタの接続文字列を操作して無関係なシークレットを指すようにすることを含みます。同時に、ユーザーはデータベースエンドポイントを制御します。この操作により、ClickHouseコネクタはターゲットのシークレットをユーザーが制御するエンドポイントに送信します。修正には、ClickHouseコネクタをバージョンv2026.17.1以降に更新する必要があります。これにより、適切な権限割り当てが確実に行われます。詳細については、リンクされたAWSセキュリティアドバイザリを参照してください。