CVE-2026-12283 - Athena Federated Query Synapse Connector 관련 문제
공지 ID: 2026-059-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 17일 오후 12시(PDT)
설명:
Amazon Athena는 표준 SQL을 사용하여 Amazon S3의 데이터를 직접 분석할 수 있는 서버리스 대화형 쿼리 서비스입니다. Athena Query Federation은 표준 SQL 구문을 사용하여 DynamoDB, Azure Synapse 및 사용자 지정 커넥터와 같은 Amazon S3 외부의 데이터 소스에 연결할 수 있는 기능입니다. 이러한 커넥터는 오픈 소스이며, 정기적으로 Athena 서비스에 배포됩니다. CVE-2026-12283 문제를 확인했습니다. Azure Synapse 계정에 액세스할 수 있는 사용자는 Athena Synapse 커넥터를 통해 쿼리할 때 의도하지 않은 데이터가 반환될 수 있는 특수 제작된 이름으로 테이블을 생성할 수 있습니다.
영향을 받는 버전:
- 버전 >= v2022.20.1(2022년 5월 19일에 출시됨) 및
- 버전 <= v2026.19.1(2026년 5월 28일에 출시됨)
해결 방법:
이 문제는 AWS Athena Query Federation 버전 v2026.21.1에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
Synapse 데이터베이스에 SQL 인젝션 대상이 될 수 있는 테이블이 없는지 확인합니다. 프로그래밍 방식으로 Synapse 테이블을 생성할 수 있도록 허용하는 경우 입력을 삭제해야 합니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.