跳至主要內容

CVE-2026-12283 - Athena 聯合查詢 Synapse 連接器的問題

公告 ID:2026-059-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 17 日中午 12:00 (太平洋夏令時間)

描述:

Amazon Athena 是一種無伺服器的互動式查詢服務,可讓您使用標準 SQL 直接在 Amazon S3 中分析資料。Athena Query Federation 是一項功能,可讓您使用標準 SQL 語法連線至 Amazon S3 之外的資料來源,例如 DynamoDB、Azure Synapse 和自訂連接器。這些連接器是開放原始碼,並且定期部署到 Athena 服務。我們已識別 CVE-2026-12283。擁有 Azure Synapse 帳戶存取權的使用者可以建立名稱經過特殊設計的資料表,當透過 Athena Synapse 連接器查詢該資料表時,可能會導致傳回非預期資料。

受影響版本: 

  • 版本 >= v2022.20.1 (於 2022 年 5 月 19 日發布) 和 
  • 版本 <= v2026.19.1 (於 2026 年 5 月 28 日發布)

解決方案:

此問題已於 AWS Athena Query Federation 版本 v2026.21.1 中得到解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

確認 Synapse 資料庫中不存在可能遭受 SQL 注入攻擊的資料表。如果您允許以程式設計方式建立 Synapse 資料表,則應清理輸入。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com