何が起きたか
AWSはセキュリティ速報2026-084で、Athena Query FederationのClickHouseコネクタ展開テンプレート(v2026.17.1未満)に不正な権限割り当てがあると発表した。認証済みリモート利用者が接続文字列を別秘密と自ら制御するDBエンドポイントへ向け、秘密を送信させる形でアカウント内の任意Secrets Manager値を読める可能性がある。
背景
Athena FederationはS3外データソースへSQLでつなぐ仕組みで、コネクタは利用者アカウントへ展開される。テンプレートの権限設計ミスが、秘密管理の境界を越える典型例になった。
エンジニアへの影響
該当コネクタを使うチームはaws-athena-query-federationをv2026.17.1以上へ上げ、フォーク済みコードも追随する必要がある。すぐ上げられない場合は現行テンプレートで再展開し、空でないSecretNamePrefixを渡す回避策がある。Secrets Managerを広く使う分析基盤では、コネクタIAMと秘密命名規則の棚卸しが実務対応になる。