PT-2026-67493 · Duckdb · Duckdb Aws Extension

·

CVE-2026-58139

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas DuckDB AWS extension (versões afetadas não especificadas)
Descrição Existe uma falha de bypass de política de segurança que permite que qualquer usuário do banco de dados com permissões de execução de SQL extraia credenciais da AWS em texto simples. Ao chamar a função load aws credentials() e definir o parâmetro redact secret como false, um usuário pode contornar a política global do banco de dados allow unredacted secrets=false. Isso permite a recuperação da cadeia de credenciais da AWS, incluindo access key id, secret access key, session token e region. Isso é especialmente crítico em ambientes gerenciados onde o pg duckdb é pré-carregado e cadeias de credenciais como IMDSv2, IRSA, ECS task role ou EC2 instance role estão acessíveis.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida de mitigação temporária, restrinja o uso da função load aws credentials() ou limite as permissões de execução de SQL para usuários não confiáveis.

Exploit

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58139

Produtos afetados

Duckdb Aws Extension