CVE-2026-12283 - Problema con il connettore Athena Federated Query per Synapse
ID bollettino: 2026-059-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 17/07/2026 12:00 PDT
Descrizione:
Amazon Athena è un servizio di query interattivo serverless che consente di analizzare i dati direttamente in Amazon S3 tramite SQL standard. Athena Query Federation è una funzionalità che consente di connettersi a origini dati esterne ad Amazon S3 come DynamoDB, Azure Synapse e connettori personalizzati utilizzando la sintassi SQL standard. Questi connettori sono open source e vengono distribuiti regolarmente al servizio Athena. Abbiamo identificato la vulnerabilità CVE-2026-12283, per cui un utente con accesso a un account Azure Synapse può creare una tabella con un nome appositamente predisposto che, se interrogato tramite il connettore Athena Synapse, potrebbe comportare la restituzione di dati non voluti.
Versioni interessate:
- versione v2022.20.1 (rilasciata il 19/05/2022) e successive E
- versione v2026.19.1 (rilasciata il 28/05/2026) e precedenti
Risoluzione:
questo problema è stato risolto nella versione v2026.21.1 di AWS Athena Query Federation. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
verificare che il database di Synapse non contenga tabelle che possano essere soggette a iniezione SQL. Se si consente la creazione di tabelle Synapse in modo programmatico, consigliamo di sanitizzare l’input.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.