Pubblicato il 2026-08-02 · Fonte: NVD NIST
La vulnerabilità CVE-2026-65321 colpisce PyAthena, una libreria utilizzata per interagire con il servizio Amazon Athena. La vulnerabilità si verifica a causa di un'impropria gestione delle virgolette nei parametri di input, consentendo agli attaccanti non autenticati di iniettare codice SQL arbitrario. Ciò avviene sfruttando la funzione DefaultParameterFormatter.format(), che non gestisce correttamente le virgolette singole all'interno delle stringhe. La CVSS Score di 9.8 classifica questa vulnerabilità come critica.
Un attaccante può sfruttare questa vulnerabilità per eseguire operazioni distruttive, come l'esecuzione di istruzioni DELETE o CTAS, e per esfiltrare dati sensibili attraverso l'utilizzo di UNION SELECT. Inoltre, gli attaccanti possono controllare la destinazione e il contenuto delle istruzioni CTAS. Questo tipo di attacco può avere conseguenze gravi per le organizzazioni che utilizzano PyAthena e Amazon Athena per l'elaborazione dei dati.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare PyAthena alla versione 3.35.4 o successiva. Inoltre, è importante adottare pratiche di sicurezza generali, come il controllo degli accessi, la validazione degli input e il monitoraggio delle attività sospette. È anche raccomandabile utilizzare soluzioni di sicurezza specializzate per la protezione dei dati e delle applicazioni.
La vulnerabilità CVE-2026-65321 è una vulnerabilità di iniezione SQL che colpisce PyAthena, consentendo agli attaccanti non autenticati di iniettare codice SQL arbitrario.
La vulnerabilità può essere sfruttata per eseguire operazioni distruttive, esfiltrare dati sensibili e controllare la destinazione e il contenuto delle istruzioni CTAS.
Per proteggersi da questa vulnerabilità, è necessario aggiornare PyAthena alla versione 3.35.4 o successiva e adottare pratiche di sicurezza generali, come il controllo degli accessi e la validazione degli input.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.