Passa al contenuto principale

CVE-2026-12283 - Problema con il connettore Athena Federated Query per Synapse

ID bollettino: 2026-059-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 17/07/2026 12:00 PDT

Descrizione:

Amazon Athena è un servizio di query interattivo serverless che consente di analizzare i dati direttamente in Amazon S3 tramite SQL standard. Athena Query Federation è una funzionalità che consente di connettersi a origini dati esterne ad Amazon S3 come DynamoDB, Azure Synapse e connettori personalizzati utilizzando la sintassi SQL standard. Questi connettori sono open source e vengono distribuiti regolarmente al servizio Athena. Abbiamo identificato la vulnerabilità CVE-2026-12283, per cui un utente con accesso a un account Azure Synapse può creare una tabella con un nome appositamente predisposto che, se interrogato tramite il connettore Athena Synapse, potrebbe comportare la restituzione di dati non voluti.

Versioni interessate: 

  • versione v2022.20.1 (rilasciata il 19/05/2022) e successive E 
  • versione v2026.19.1 (rilasciata il 28/05/2026) e precedenti

Risoluzione:

questo problema è stato risolto nella versione v2026.21.1 di AWS Athena Query Federation. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

verificare che il database di Synapse non contenga tabelle che possano essere soggette a iniezione SQL. Se si consente la creazione di tabelle Synapse in modo programmatico, consigliamo di sanitizzare l’input.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.