0%
Saltar al contenido
21 agosto 2026
IdiomaEspañol
Sistema

Apariencia

Tecnología

Fallo en el conector ClickHouse de Athena: detalles de AWS

AWS emitió un boletín de seguridad para la CVE-2026-75910 sobre un fallo de asignación incorrecta de privilegios en el conector Athena ClickHouse.

3 min de lectura
AWS, Boletín de Seguridad, Conector ClickHouse, Vulnerabilidad, Athena, Conector

Amazon Web Services publicó oficialmente un boletín de seguridad que aborda una vulnerabilidad de asignación de privilegios registrada como CVE-2026-75910 dentro de la plantilla de implementación del conector ClickHouse para consultas federadas de Athena. Revelada públicamente el 20/08/2026 e identificada bajo el ID de boletín 2026-084-AWS, la advertencia destaca un perfil de riesgo importante que requiere una rápida remediación administrativa.

Entendiendo la federación de consultas de Athena y el conector ClickHouse

Amazon Athena opera como un servicio de consultas interactivas sin servidor diseñado para permitir el análisis de datos directamente dentro de Amazon Simple Storage Service utilizando la sintaxis SQL estándar. Para ampliar las capacidades analíticas, la federación de consultas de Athena permite a las organizaciones conectar entornos de datos dispares —incluyendo DynamoDB, Azure Synapse e integraciones personalizadas— mediante expresiones SQL estándar. Estos conectores se construyen como proyectos de código abierto y se implementan en el servicio Athena.

Sin embargo, la advertencia de seguridad señala que las versiones de la plantilla de implementación del conector ClickHouse lanzadas antes de la v2026.17.1 sufren de un fallo de asignación incorrecta de privilegios. Este descuido estructural abre un vector de seguridad a través del cual los usuarios remotos autenticados pueden potencialmente leer datos sensibles residentes en la cuenta de AWS que realiza la implementación.

Mecánica de la vulnerabilidad e impacto potencial

El mecanismo de seguridad explotado bajo la CVE-2026-75910 implica la manipulación de parámetros de conexión durante las operaciones de consulta. Específicamente, un usuario remoto autenticado puede apuntar a secretos arbitrarios almacenados en AWS Secrets Manager dentro de la cuenta implementadora. Al configurar la cadena de conexión del conector para que apunte hacia un secreto no relacionado junto con un extremo de base de datos bajo el control directo del usuario, el conector transmite involuntariamente el secreto objetivo directamente al extremo controlado por el atacante.

También Te Puede Interesar:  Pixel prioriza la inteligencia artificial en su nueva era

Los puntos técnicos clave sobre el alcance y los parámetros de vulnerabilidad incluyen:

  • ID de Boletín: 2026-084-AWS
  • Alcance Afectado: Amazon Web Services (AWS) Athena Query Federation
  • Tipo de Vulnerabilidad: Asignación incorrecta de privilegios
  • Versiones de Software Afectadas: Implementaciones de conectores anteriores a la v2026.17.1
  • CVE Asociada: CVE-2026-75910

Mitigación y acción requerida

Los administradores de la nube y los ingenieros de bases de datos que utilicen el conector ClickHouse para consultas federadas de Athena deben revisar sus versiones de implementación actuales de inmediato. Debido a que las versiones anteriores a la v2026.17.1 contienen el fallo, actualizar a la versión con parches es esencial para eliminar los vectores de transmisión de secretos no autorizados. Las organizaciones deben consultar los avisos de seguridad oficiales de AWS para obtener instrucciones de actualización paso a paso.

Fuente: Artículo original