Saltar al contenido principal

CVE-2026-12283: problema con el conector Athena Federated Query Synapse

ID del boletín: 2026-059-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 17/07/2026 12:00 PDT

Descripción:

Amazon Athena es un servicio de consultas interactivo sin servidor que le permite el análisis de datos directamente en Amazon S3 con SQL estándar. Athena Query Federation es una característica que le permite conectarse a orígenes de datos fuera de Amazon S3, como DynamoDB, Azure Synapse y conectores personalizados mediante la sintaxis SQL estándar. Estos conectores son de código abierto y se implementan en el servicio Athena de forma regular. Identificamos la vulnerabilidad CVE-2026-12283. Un usuario con acceso a una cuenta de Azure Synapse puede crear una tabla con un nombre especialmente diseñado que, si se consulta a través del conector Athena Synapse, podría provocar la devolución de datos no deseados.

Versiones afectadas: 

  • versiones >= v2022.20.1 (publicada el 19/5/2022) Y 
  • versiones <= v2026.19.1 (publicada el 28/5/2026)

Resolución:

Este problema se solucionó en la versión v2026.21.1 de AWS Athena Query Federation. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.

Soluciones alternativas:

Verifique que no haya tablas que puedan estar sujetas a la inyección de código SQL en la base de datos de Synapse. Si permite que las tablas de Synapse se creen mediante programación, debe limpiar la entrada.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.