本文へスキップ
MameTechNews
バックエンド

AWS、AthenaのClickHouseコネクタでSecrets Manager漏えいの恐れを修正

## POINTS

  • 影響はClickHouseコネクタ展開テンプレートのv2026.17.1未満。利用者は即時アップグレードを推奨される
  • 回避策は現行テンプレート再展開と空でないSecretNamePrefix指定。権限境界の再確認が必要
  • 認証済みでもSecrets Manager横断読取が起き得るため、分析基盤の秘密命名とIAM最小権限を見直す

何が起きたか

AWSはセキュリティ速報2026-084で、Athena Query FederationのClickHouseコネクタ展開テンプレート(v2026.17.1未満)に不正な権限割り当てがあると発表した。認証済みリモート利用者が接続文字列を別秘密と自ら制御するDBエンドポイントへ向け、秘密を送信させる形でアカウント内の任意Secrets Manager値を読める可能性がある。

背景

Athena FederationはS3外データソースへSQLでつなぐ仕組みで、コネクタは利用者アカウントへ展開される。テンプレートの権限設計ミスが、秘密管理の境界を越える典型例になった。

エンジニアへの影響

該当コネクタを使うチームはaws-athena-query-federationをv2026.17.1以上へ上げ、フォーク済みコードも追随する必要がある。すぐ上げられない場合は現行テンプレートで再展開し、空でないSecretNamePrefixを渡す回避策がある。Secrets Managerを広く使う分析基盤では、コネクタIAMと秘密命名規則の棚卸しが実務対応になる。