Amazon Web Services, Athena Federated Query ClickHouse bağlayıcısı dağıtım şablonunda yer alan ve CVE-2026-75910 olarak takip edilen bir yetki atama zafiyetini ele alan resmi bir güvenlik bülteni yayınladı. 20.08.2026 tarihinde kamuoyuna duyurulan ve 2026-084-AWS bülten kimliğiyle tanımlanan uyarı, acil idari müdahale gerektiren önemli bir risk profiline dikkat çekiyor.
Athena Sorgu Federasyonu ve ClickHouse Bağlayıcısını Anlamak
Amazon Athena, standart SQL sözdizimini kullanarak doğrudan Amazon Simple Storage Service içinde veri analizi yapılmasına olanak tanımak üzere tasarlanmış sunucusuz, etkileşimli bir sorgu hizmeti olarak çalışır. Analitik yetenekleri genişletmek için Athena Sorgu Federasyonu; kuruluşların DynamoDB, Azure Synapse ve özel entegrasyonlar dahil olmak üzere farklı veri ortamlarını standart SQL ifadeleri kullanarak bağlamasına olanak tanır. Bu bağlayıcılar açık kaynaklı projeler olarak oluşturulur ve Athena hizmetine dağıtılır.
Bununla birlikte güvenlik danışma kurulu, v2026.17.1 sürümünden önce yayınlanan ClickHouse bağlayıcı dağıtım şablonu sürümlerinin yanlış bir yetki atama kusurundan muzdarip olduğuna işaret ediyor. Bu yapısal gözden kaçırma, kimlik doğrulaması yapmış uzaktaki kullanıcıların dağıtımı yapan AWS hesabı içinde yer alan hassas verileri potansiyel olarak okuyabileceği bir güvenlik vektörünün önünü açıyor.
Zafiyet Mekaniği ve Potansiyel Etki
CVE-2026-75910 kapsamında istismar edilen güvenlik mekanizması, sorgu işlemleri sırasında bağlantı parametrelerinin manipüle edilmesini içerir. Özellikle, kimliği doğrulanmış uzak bir kullanıcı, dağıtımı yapan hesap içindeki AWS Secrets Manager‘da depolanan isteğe bağlı sırları hedefleyebilir. Bağlayıcının bağlantı dizesini, doğrudan kullanıcı kontrolü altında bir veritabanı uç noktasının yanı sıra ilgili olmayan bir sırra işaret edecek şekilde yapılandıran bağlayıcı, hedef sırrı istem dışı olarak doğrudan saldırganın kontrolündeki uç noktaya iletir.
Kapsam ve zafiyet parametrelerine ilişkin temel teknik çıkarımlar şunlardır:
- Bülten Kimliği: 2026-084-AWS
- Etkilenen Kapsam: Amazon Web Services (AWS) Athena Sorgu Federasyonu
- Zafiyet Türü: Yanlış Yetki Ataması
- Etkilenen Yazılım Sürümleri: v2026.17.1 öncesi bağlayıcı dağıtımları
- İlgili CVE: CVE-2026-75910
Risk Giderme ve Gerekli Eylem
Athena Federated Query ClickHouse bağlayıcısını kullanan bulut yöneticileri ve veritabanı mühendisleri, mevcut dağıtım sürümlerini derhal incelemelidir. v2026.17.1 sürümünden eski sürümler kusuru barındırdığından, yetkisiz sır aktarım vektörlerini ortadan kaldırmak için yamalı sürüme yükseltme yapmak esastır. Kuruluşlar, adım adım güncelleme talimatları için resmi AWS güvenlik bültenlerine başvurmalıdır.
Kaynak: Orijinal Makale





