0%
Ir para o conteúdo
21 Agosto 2026
IdiomaPortuguês
Sistema

Aparência

Tecnologia

Detalhes da vulnerabilidade da AWS no conector Athena ClickHouse

A AWS emitiu um boletim de segurança para a CVE-2026-75910, corrigindo uma falha de atribuição incorreta de privilégios no conector Athena ClickHouse.

3 min de leitura
AWS, Boletim de Segurança, Conector ClickHouse, Vulnerabilidade, Athena, Conector

A Amazon Web Services publicou oficialmente um boletim de segurança que aborda uma vulnerabilidade de atribuição de privilégios rastreada como CVE-2026-75910 no modelo de implementação do conector Athena Federated Query ClickHouse. Divulgado publicamente em 20/08/2026 e identificado sob o ID de Boletim 2026-084-AWS, o aviso destaca um perfil de risco importante que exige remediação administrativa imediata.

Compreendendo a Federação de Consultas do Athena e o Conector ClickHouse

O Amazon Athena opera como um serviço de consulta interativo e sem servidor, projetado para permitir a análise de dados diretamente dentro do Amazon Simple Storage Service usando a sintaxe SQL padrão. Para ampliar as capacidades analíticas, a Federação de Consultas do Athena permite que as organizações conectem ambientes de dados distintos — incluindo DynamoDB, Azure Synapse e integrações personalizadas — usando expressões SQL padrão. Esses conectores são construídos como projetos de código aberto e implantados no serviço Athena.

No entanto, o aviso de segurança aponta que as versões do modelo de implantação do conector ClickHouse lançadas antes de v2026.17.1 sofrem de uma falha de atribuição incorreta de privilégios. Esse descuido estrutural abre um vetor de segurança onde usuários remotos autenticados podem potencialmente ler dados sensíveis residentes na conta da AWS responsável pela implantação.

Mecânica da Vulnerabilidade e Impacto Potencial

O mecanismo de segurança explorado sob a CVE-2026-75910 envolve a manipulação de parâmetros de conexão durante as operações de consulta. Especificamente, um usuário remoto autenticado pode direcionar segredos arbitrários armazenados no AWS Secrets Manager dentro da conta em implantação. Ao configurar a string de conexão do conector para apontar para um segredo não relacionado, juntamente com um ponto de extremidade de banco de dados sob o controle direto do usuário, o conector transmite inadvertidamente o segredo de destino diretamente para o ponto de extremidade controlado pelo invasor.

Você Também Pode Gostar:  Padrões globais enfrentam barreiras políticas

Os principais pontos técnicos sobre o escopo e os parâmetros da vulnerabilidade incluem:

  • ID do Boletim: 2026-084-AWS
  • Escopo Afetado: Amazon Web Services (AWS) Athena Query Federation
  • Tipo de Vulnerabilidade: Atribuição Incorreta de Privilégios
  • Versões de Software Impactadas: Implantações de conectores anteriores a v2026.17.1
  • CVE Associada: CVE-2026-75910

Mitigação e Ação Necessária

Administradores de nuvem e engenheiros de banco de dados que utilizam o conector Athena Federated Query ClickHouse devem revisar suas versões atuais de implantação imediatamente. Como as versões anteriores a v2026.17.1 contêm a falha, atualizar para a versão corrigida é essencial para eliminar vetores de transmissão de segredos não autorizados. As organizações devem consultar os avisos oficiais de segurança da AWS para obter instruções de atualização passo a passo.

Fonte: Artigo original