0%
Перейти к содержимому
21 августа 2026
ЯзыкРусский
Система

Оформление

Технологии

Уязвимость в коннекторе Athena ClickHouse: детали от AWS

AWS выпустила бюллетень безопасности для CVE-2026-75910, устраняющий уязвимость некорректного назначения привилегий в коннекторе Athena ClickHouse.

1 мин чтения
AWS, бюллетень безопасности, коннектор ClickHouse, уязвимость, Athena, коннектор

Компания Amazon Web Services официально опубликовала бюллетень безопасности, посвященный уязвимости назначения привилегий под индексом CVE-2026-75910 в шаблоне развертывания коннектора Athena Federated Query ClickHouse. Информация о ней была обнародована 20.08.2026 под идентификатором бюллетеня 2026-084-AWS. В уведомлении подчеркивается серьезность ситуации, требующая оперативного вмешательства администраторов.

Суть федерации запросов Athena и коннектора ClickHouse

Amazon Athena функционирует как бессерверный интерактивный сервис запросов, предназначенный для анализа данных непосредственно в Amazon Simple Storage Service с использованием стандартного синтаксиса SQL. Для расширения аналитических возможностей функция Athena Query Federation позволяет организациям объединять разрозненные среды данных — включая DynamoDB, Azure Synapse и пользовательские интеграции — посредством стандартных SQL-выражений. Эти коннекторы создаются в качестве проектов с открытым исходным кодом и развертываются в сервисе Athena.

Тем не менее, в бюллетене безопасности отмечается, что версии шаблона развертывания коннектора ClickHouse, выпущенные до v2026.17.1, страдают от ошибки некорректного назначения привилегий. Этот архитектурный недочет создает вектор атаки, при котором аутентифицированные удаленные пользователи могут потенциально читать конфиденциальные данные, хранящиеся в развертывающем аккаунте AWS.

Механика уязвимости и потенциальный ущерб

Эксплуатируемый в рамках CVE-2026-75910 механизм безопасности заключается в манипуляции параметрами подключения во время выполнения запросов. В частности, аутентифицированный удаленный пользователь может нацелиться на произвольные секреты, хранящиеся в AWS Secrets Manager в рамках развертывающего аккаунта. Путем настройки строки подключения коннектора так, чтобы она указывала на посторонний секрет вместе с конечной точкой базы данных под прямым контролем пользователя, коннектор непреднамеренно передает целевой секрет прямо на эндпоинт злоумышленника.

Ключевые технические выводы относительно масштаба и параметров уязвимости:

  • Идентификатор бюллетеня: 2026-084-AWS
  • Затронутая область: Amazon Web Services (AWS) Athena Query Federation
  • Тип уязвимости: Некорректное назначение привилегий (Incorrect Privilege Assignment)
  • Затронутые версии ПО: Развертывания коннектора до версии v2026.17.1
  • Связанный CVE: CVE-2026-75910
Читайте также:  Microsoft лидирует в отчете IDC по MDR и MXDR

Меры по устранению и необходимые действия

Облачным администраторам и инженерам баз данных, использующим коннектор Athena Federated Query ClickHouse, необходимо немедленно проверить свои текущие версии развертывания. Поскольку версии старше v2026.17.1 содержат уязвимость, обновление до исправленного релиза критически важно для устранения векторов несанкционированной передачи секретов. Организациям следует обратиться к официальным рекомендациям AWS по безопасности для получения пошаговых инструкций по обновлению.

Источник: Оригинальная статья