CVE-2026-12283: problema no conector Synapse das consultas federadas do Athena
ID do boletim: 2026-059-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 17/07/2026 12:00 PDT
Descrição:
O Amazon Athena é um serviço de consulta interativo sem servidor que permite que você analise dados diretamente no Amazon S3 usando o SQL padrão. O Athena Query Federation é um recurso que permite que você se conecte a fontes de dados fora do Amazon S3, como o DynamoDB, o Azure Synapse e conectores personalizados, usando a sintaxe SQL padrão. Esses conectores são de código aberto e implantados regularmente no serviço Athena. Identificamos a vulnerabilidade CVE-2026-12283. Um usuário com acesso a uma conta do Azure Synapse pode criar uma tabela com um nome especialmente manipulado que, ao ser consultada por meio do conector Athena Synapse, pode fazer com que dados indevidos sejam retornados.
Versões afetadas:
- versões >= v2022.20.1 (lançamento em 19/05/2022) E
- versões <= v2026.19.1 (lançamento em 28/05/2026)
Resolução:
Esse problema foi resolvido na versão v2026.21.1 do AWS Athena Query Federation. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Verifique se não há tabelas que possam estar sujeitas à injeção de SQL no banco de dados Synapse. Se você permitir que as tabelas do Synapse sejam criadas de forma programática, deverá limpar a entrada.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.