SevenIDC

News

NEWS

보안

AWS Athena Federated Query ClickHouse Connector CVE-2026-75910 취약점 대응

게재일 2026. 08. 21.조회 0
AWS, Amazon Athena, Athena Federated Query 관련 기술 이미지
SevenIDC 기술 요약 이미지

AWS는 Athena Federated Query의 오픈소스 ClickHouse 커넥터 배포 템플릿에서 잘못된 권한 부여 문제를 확인하고 CVE-2026-75910을 공개했다. 핵심은 v2026.17.1 이전 릴리스에서 인증된 원격 사용자가 커넥터의 연결 문자열을 악용해 배포 계정의 AWS Secrets Manager 시크릿을 임의로 읽고 외부 엔드포인트로 전달하게 만들 수 있다는 점이다. Athena를 통해 외부 데이터소스를 연동하는 환경이라면 단순한 애플리케이션 이슈가 아니라 계정 내 시크릿 접근 범위와 커넥터 배포 표준까지 함께 점검할 사안이다.

문제의 성격과 영향 범위

이번 이슈는 Athena Federated Query용 ClickHouse 커넥터 자체의 배포 템플릿에서 권한이 과하게 부여된 점이 출발점이다. AWS 설명에 따르면 공격자는 인증된 원격 사용자 조건에서 커넥터 연결 문자열을 자신이 통제하는 데이터베이스 엔드포인트와 무관한 시크릿으로 지정해, 해당 시크릿 값이 외부로 전송되도록 유도할 수 있다.

영향 범위는 AWS가 명시한 대로 v2026.17.1 미만 버전이다. 따라서 Athena를 사용하는지 여부만으로 판단할 것이 아니라, 실제로 ClickHouse 커넥터를 배포했는지와 그 배포 템플릿 또는 릴리스 버전이 어디에 머물러 있는지를 분리해서 확인해야 한다.

운영자가 바로 확인할 점

가장 먼저 Athena Federated Query 환경에서 ClickHouse 커넥터를 사용 중인지 확인하고, 배포된 버전이 v2026.17.1 미만인지 점검해야 한다. 테스트 계정, 운영 계정, 별도 분석 계정에 동일한 커넥터가 중복 배포됐을 가능성도 함께 살펴볼 필요가 있다.

영향 버전이 확인되면 권고 릴리스인 v2026.17.1 이상으로 업데이트하는 것이 우선이다. 이후에는 배포에 사용한 IaC 템플릿, 내부 표준 스택, 재사용용 배포 스크립트, 골든 이미지나 예제 저장소에 이전 버전 정의가 남아 있지 않은지도 확인해야 한다.

추가로 이 이슈는 Secrets Manager 접근이 핵심이므로, 해당 커넥터 실행 역할이 어떤 시크릿을 읽을 수 있는지 정책 범위를 검토하는 것이 중요하다. 커넥터가 본래 필요로 하는 시크릿만 참조하도록 최소 권한 상태인지, 운영 중인 다른 시크릿이 같은 계정에 혼재돼 있지는 않은지 점검해야 한다.

국내·일본 리전 운영 환경에서의 점검 의미

한국이나 일본 리전에서 Athena 기반 분석 파이프라인을 운영하는 경우에도 이번 이슈의 본질은 동일하다. 특히 서버호스팅·코로케이션 고객 데이터를 S3와 외부 분석계로 함께 조회하도록 커넥터를 붙여 둔 환경이라면, 커넥터 권한과 시크릿 경계가 느슨할수록 운영 계정 내 다른 자격정보까지 노출 범위가 넓어질 수 있다.

네트워크 차단만으로 충분하다고 보기 어려운 이유는, AWS 공지상 문제의 출발점이 커넥터의 잘못된 권한과 연결 문자열 조작 가능성에 있기 때문이다. 따라서 리전 위치와 무관하게 버전 업데이트, 실행 역할 권한 검토, 불필요한 시크릿 분리 여부 확인이 우선 순위가 된다.

핵심 포인트

  • CVE-2026-75910은 Athena Federated Query ClickHouse 커넥터 배포 템플릿의 잘못된 권한 부여 문제다.
  • 영향 버전은 v2026.17.1 미만이다.
  • 악용 시 인증된 원격 사용자가 배포 계정의 AWS Secrets Manager 시크릿을 읽어 외부 엔드포인트로 전송하게 만들 수 있다.
  • 운영자는 ClickHouse 커넥터 사용 여부, 배포 버전, 실행 역할의 Secrets Manager 접근 범위를 함께 점검해야 한다.