CVE-2026-75910 - Athena 联合查询 C... 笔记

CVE-2026-75910 - Athena 联合查询 ClickHouse 连接器问题”

Amazon Athena 是一项无服务器查询服务,支持对 S3 数据进行 SQL 分析。Athena Query Federation 通过开源连接器将此功能扩展至外部数据源,如 DynamoDB 和 Azure Synapse。在 ClickHouse 连接器部署模板中发现了一个关键漏洞 CVE-2026-75910。该漏洞存在于 v2026.17.1 之前的版本中,涉及权限分配错误。经过身份验证的远程攻击者可利用此漏洞读取任意 AWS Secrets Manager 中的秘密。攻击向量涉及操纵连接器的连接字符串,使其指向无关的秘密,同时攻击者控制一个数据库端点。这种操纵会导致 ClickHouse 连接器将目标秘密传输至攻击者控制的端点。修复措施是将 ClickHouse 连接器更新至 v2026.17.1 或更高版本,以确保正确配置权限。更多详细信息请参阅链接的 AWS 安全公告。