CVE-2026-75910 - Проблема с ко... Заметка

CVE-2026-75910 - Проблема с коннектором ClickHouse для Athena Federated Query

Amazon Athena, бессерверный сервис запросов, позволяет выполнять SQL-анализ данных в S3. Athena Query Federation расширяет эту возможность на внешние источники данных, такие как DynamoDB и Azure Synapse, посредством коннекторов с открытым исходным кодом. В шаблоне развертывания коннектора ClickHouse была обнаружена критическая уязвимость CVE-2026-75910. Эта уязвимость, присутствующая в версиях до v2026.17.1, связана с некорректным назначением привилегий. Аутентифицированный удаленный пользователь мог использовать ее для чтения произвольных секретов AWS Secrets Manager. Вектор атаки включает в себя манипулирование строкой подключения коннектора, чтобы указать на несвязанный секрет. Одновременно пользователь контролировал бы конечную точку базы данных. Эта манипуляция привела бы к тому, что коннектор ClickHouse передал бы целевой секрет на контролируемую пользователем конечную точку. Для устранения уязвимости требуется обновление коннектора ClickHouse до версии v2026.17.1 или более поздней. Это обеспечит правильное назначение привилегий. Дополнительная информация доступна в приложенном бюллетене безопасности AWS.