本文へスキップ
MameTechNews
バックエンド

AWS、AthenaのNeptuneコネクタにCVSS 9.9の欠陥を修正

## POINTS

  • CVSS 9.9で、Athena経由のNeptune利用者がLambdaプロパティへ到達しうる欠陥
  • 影響はv2024.15.1からv2026.28.1。修正はコネクタv2026.30.1への更新が必要
  • 暫定策はパススルー無効化と実行権限縮小に加え、秘密情報の置き場所も見直すべきである

何が起きたか

AWSは2026年8月21日、セキュリティ速報2026-087でCVE-2026-77810を公開した。Athena Federated QueryのNeptuneコネクタで、Neptuneへアクセスできる利用者が、コネクタ計算を担うLambdaのプロパティへ到達できる。影響バージョンはv2024.15.1以上かつv2026.28.1以下。修正版はv2026.30.1だ。

背景

GitHub Advisoryでは深刻度Critical、CVSS 9.9とされ、弱点はeval injection(CWE-95)に分類される。Lambda環境変数に設定や資格情報が載っていると、認証済みクエリ経路から実行コンテキストが漏れるリスクがある。

エンジニアへの影響

NeptuneをAthena経由で公開しているチームは、コネクタをv2026.30.1へ上げるのが本筋だ。すぐ更新できない場合は、クエリパススルー無効化、Neptuneカタログへのathena:StartQueryExecution制限、パススルーをGremlin/openCypher/SPARQLに限定する回避策がある。あわせてLambda環境から秘密情報をSecrets Manager参照へ移すと被害半径を抑えやすい。