何が起きたか
AWSは2026年8月21日、セキュリティ速報2026-087でCVE-2026-77810を公開した。Athena Federated QueryのNeptuneコネクタで、Neptuneへアクセスできる利用者が、コネクタ計算を担うLambdaのプロパティへ到達できる。影響バージョンはv2024.15.1以上かつv2026.28.1以下。修正版はv2026.30.1だ。
背景
GitHub Advisoryでは深刻度Critical、CVSS 9.9とされ、弱点はeval injection(CWE-95)に分類される。Lambda環境変数に設定や資格情報が載っていると、認証済みクエリ経路から実行コンテキストが漏れるリスクがある。
エンジニアへの影響
NeptuneをAthena経由で公開しているチームは、コネクタをv2026.30.1へ上げるのが本筋だ。すぐ更新できない場合は、クエリパススルー無効化、Neptuneカタログへのathena:StartQueryExecution制限、パススルーをGremlin/openCypher/SPARQLに限定する回避策がある。あわせてLambda環境から秘密情報をSecrets Manager参照へ移すと被害半径を抑えやすい。