PT-2026-79118 · Amazon · Amazon Athena Federated Query Clickhouse Connector

·

CVE-2026-75910

·

Publicado

2026-08-20

·

Atualizado

2026-08-25

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Amazon Athena Federated Query ClickHouse connector versões anteriores a v2026.17.1
Descrição Uma atribuição incorreta de privilégios no modelo de implantação permite que um usuário remoto autenticado leia segredos arbitrários do AWS Secrets Manager na conta de implantação. Um invasor pode conseguir isso direcionando a string de conexão do conector para um segredo não relacionado e para um endpoint de banco de dados sob seu controle, fazendo com que o conector transmita o segredo para esse endpoint.
Recomendações Atualize para a versão v2026.17.1 ou posterior dos conectores aws-athena-query-federation. Implante novamente o conector usando o modelo atual e forneça um valor não vazio para SecretNamePrefix.

Exploit

Correção

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75910
GHSA-VMJG-C6WV-WJM9

Produtos afetados

Amazon Athena Federated Query Clickhouse Connector