Amazon Web Services ha pubblicato ufficialmente un bollettino di sicurezza che affronta una vulnerabilità di assegnazione dei privilegi tracciata come CVE-2026-75910 all’interno del modello di distribuzione del connettore Athena Federated Query ClickHouse. Divulgato pubblicamente il 20/08/2026 e identificato con l’ID bollettino 2026-084-AWS, l’avviso evidenzia un profilo di rischio importante che richiede un tempestivo intervento di correzione amministrativa.
Comprendere Athena Query Federation e il connettore ClickHouse
Amazon Athena opera come un servizio di query interattivo e serverless progettato per consentire l’analisi dei dati direttamente all’interno di Amazon Simple Storage Service utilizzando la sintassi SQL standard. Per estendere le capacità analitiche, Athena Query Federation consente alle organizzazioni di connettere ambienti di dati diversi, tra cui DynamoDB, Azure Synapse e integrazioni personalizzate, utilizzando espressioni SQL standard. Questi connettori sono costruiti come progetti open-source e distribuiti sul servizio Athena.
Tuttavia, l’avviso di sicurezza sottolinea che le versioni del modello di distribuzione del connettore ClickHouse rilasciate prima della v2026.17.1 presentano un difetto di assegnazione errata dei privilegi. Questa svista strutturale apre un vettore di sicurezza in cui gli utenti remoti autenticati possono potenzialmente leggere dati sensibili presenti all’interno dell’account AWS di distribuzione.
Meccanica della vulnerabilità e impatto potenziale
Il meccanismo di sicurezza sfruttato nell’ambito della CVE-2026-75910 prevede la manipolazione dei parametri di connessione durante le operazioni di query. Nello specifico, un utente remoto autenticato può prendere di mira segreti arbitrari archiviati in AWS Secrets Manager all’interno dell’account di distribuzione. Configurando la stringa di connessione del connettore in modo che punti a un segreto non correlato insieme a un endpoint di database sotto il diretto controllo dell’utente, il connettore trasmette involontariamente il segreto di destinazione direttamente all’endpoint controllato dall’attaccante.
I principali aspetti tecnici relativi alla portata e ai parametri di vulnerabilità includono:
- ID Bollettino: 2026-084-AWS
- Ambito interessato: Amazon Web Services (AWS) Athena Query Federation
- Tipo di vulnerabilità: Assegnazione errata dei privilegi
- Versioni software interessate: Distribuzioni del connettore precedenti alla v2026.17.1
- CVE associata: CVE-2026-75910
Mitigazione e azione richiesta
Gli amministratori cloud e i database engineer che utilizzano il connettore Athena Federated Query ClickHouse devono verificare immediatamente le loro attuali versioni di distribuzione. Poiché le versioni precedenti alla v2026.17.1 contengono la falla, l’aggiornamento alla release corretta è essenziale per eliminare i vettori di trasmissione non autorizzata dei segreti. Le organizzazioni dovrebbero consultare i bollettini di sicurezza ufficiali AWS per istruzioni dettagliate sull’aggiornamento.
Fonte: Articolo originale





