CVE-2026-75910 - 아테나 페더레이티드 쿼리 Clickhouse 커넥터 문제
Amazon Athena는 서버리스 쿼리 서비스로, S3 데이터에 대한 SQL 분석을 가능하게 합니다. Athena Query Federation은 오픈 소스 커넥터를 통해 DynamoDB 및 Azure Synapse와 같은 외부 데이터 소스로 이 기능을 확장합니다. ClickHouse 커넥터 배포 템플릿에서 중요한 취약점인 CVE-2026-75910이 발견되었습니다. v2026.17.1 이전 버전에 존재하는 이 결함은 잘못된 권한 할당과 관련이 있습니다. 인증된 원격 사용자는 이를 악용하여 임의의 AWS Secrets Manager 비밀을 읽을 수 있습니다. 공격 벡터는 커넥터의 연결 문자열을 조작하여 관련 없는 비밀을 가리키도록 하는 것을 포함합니다. 동시에 사용자는 데이터베이스 엔드포인트를 제어하게 됩니다. 이 조작으로 인해 ClickHouse 커넥터는 대상 비밀을 사용자가 제어하는 엔드포인트로 전송하게 됩니다. 해결 방법은 ClickHouse 커넥터를 v2026.17.1 이상으로 업데이트하는 것입니다. 이를 통해 올바른 권한 할당이 이루어지도록 합니다. 자세한 내용은 연결된 AWS 보안 공지에서 확인할 수 있습니다.