CVE-2026-12283 - Athena 联合查询 Synapse 连接器问题
公告 ID:2026-059-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 17 日中午 12:00(太平洋夏令时)
描述:
Amazon Athena 是一项无服务器交互式查询服务,让您能够使用标准 SQL 直接在 Amazon S3 中分析数据。Athena Query Federation 功能可让您使用标准 SQL 语法连接到 Amazon S3 之外的数据来源,例如 DynamoDB、Azure Synapse 和自定义连接器。这些连接器是开源的,并且定期部署到 Athena 服务中。我们已发现 CVE-2026-12283。拥有 Azure Synapse 帐户访问权限的用户可以创建名称经过特殊设计的表,当通过 Athena Synapse 连接器查询该表时,可能会导致返回非预期数据。
受影响的版本:
- 版本 >= v2022.20.1(于 2022 年 5 月 19 日发布)和
- 版本 <= v2026.19.1(于 2026 年 5 月 28 日发布)
解决方法:
此问题已在 AWS Athena Query Federation 版本 v2026.21.1 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
确认 Synapse 数据库中不存在可能遭受 SQL 注入攻击的表。如果您允许以编程方式创建 Synapse 表,则应对输入进行清理。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。