0%
Accéder au contenu
21 août 2026
LangueFrançais
Système

Apparence

Technologie

Faille de sécurité AWS : Correctif pour le connecteur Athena ClickHouse

AWS a publié un bulletin de sécurité pour CVE-2026-75910, traitant d'une faille d'attribution incorrecte des privilèges dans le connecteur Athena ClickHouse.

3 min de lecture
AWS, Bulletin de sécurité, Connecteur ClickHouse, Vulnérabilité, Athena, Connecteur

Amazon Web Services a officiellement publié un bulletin de sécurité concernant une vulnérabilité d’attribution de privilèges référencée sous le nom de CVE-2026-75910 au sein du modèle de déploiement du connecteur ClickHouse pour Athena Federated Query. Divulgué publiquement le 20/08/2026 et identifié sous l’ID de bulletin 2026-084-AWS, cet avis met en lumière un profil de risque important nécessitant une correction administrative rapide.

Comprendre la fédération de requêtes Athena et le connecteur ClickHouse

Amazon Athena fonctionne comme un service de requêtes interactif et sans serveur conçu pour permettre l’analyse de données directement dans Amazon Simple Storage Service à l’aide de la syntaxe SQL standard. Pour étendre ses capacités analytiques, Athena Query Federation permet aux organisations de connecter des environnements de données hétérogènes — notamment DynamoDB, Azure Synapse et des intégrations personnalisées — à l’aide d’expressions SQL standard. Ces connecteurs sont conçus comme des projets open source et déployés sur le service Athena.

Cependant, l’avis de sécurité souligne que les versions du modèle de déploiement du connecteur ClickHouse antérieures à la version v2026.17.1 souffrent d’un défaut d’attribution incorrecte des privilèges. Cette faille structurelle ouvre un vecteur de sécurité par lequel des utilisateurs distants authentifiés peuvent potentiellement lire des données sensibles résidant dans le compte AWS de déploiement.

Mécanique de la vulnérabilité et impact potentiel

Le mécanisme de sécurité exploité sous la référence CVE-2026-75910 implique la manipulation des paramètres de connexion lors des opérations de requête. Plus précisément, un utilisateur distant authentifié peut cibler des secrets arbitraires stockés dans AWS Secrets Manager au sein du compte de déploiement. En configurant la chaîne de connexion du connecteur pour pointer vers un secret sans rapport associé à un point de terminaison de base de données sous le contrôle direct de l’utilisateur, le connecteur transmet involontairement le secret cible directement vers le point de terminaison contrôlé par l’attaquant.

Vous Aimerez Aussi:  Meta lourdement sanctionné pour destruction de preuves

Les principaux points techniques concernant la portée et les paramètres de la vulnérabilité incluent :

  • ID du bulletin : 2026-084-AWS
  • Portée concernée : Amazon Web Services (AWS) Athena Query Federation
  • Type de vulnérabilité : Attribution incorrecte des privilèges
  • Versions logicielles impactées : Déploiements de connecteurs antérieurs à v2026.17.1
  • CVE associée : CVE-2026-75910

Atténuation et action requise

Les administrateurs cloud et les ingénieurs de bases de données utilisant le connecteur Athena Federated Query ClickHouse doivent examiner immédiatement leurs versions de déploiement actuelles. Les versions antérieures à v2026.17.1 contenant cette faille, la mise à niveau vers la version corrigée est essentielle pour éliminer les vecteurs de transmission non autorisée de secrets. Les organisations doivent consulter les avis de sécurité officiels d’AWS pour obtenir des instructions de mise à jour étape par étape.

Source : Article original