„`html
Zusammenfassung
CVE-2026-65321 ist eine kritische SQL-Injection-Schwachstelle in PyAthena vor Version 3.35.4. Die Vulnerabilität ermöglicht unauthentifizierten Angreifern die Einschleusung beliebiger SQL-Befehle durch fehlerhafte Quote-Escaping in der DefaultParameterFormatter.format()-Funktion. Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Schwachstelle mit Netzwerkzugriff.
Betroffene Systeme
PyAthena-Versionen vor 3.35.4 sind betroffen. Das Risiko ist erhöht für Systeme, die PyAthena als Schnittstelle zu Amazon Athena oder Trino einsetzen und benutzerdefinierte SQL-Parameter verarbeiten. Derzeit ist kein offizieller Patch verfügbar.
Technische Details
Die Schwachstelle liegt in der fehlerhaften Behandlung von String-Escape-Sequenzen. Die _escape_hive()-Funktion, welche DELETE- und CTAS-Statements verarbeitet, nutzt Backslash-Escaping fĂĽr einfache AnfĂĽhrungszeichen. Dies ist problematisch, da Athena und Trino Backslashes innerhalb von String-Literalen nicht als Escape-Zeichen interpretieren.
Ein Angreifer kann durch Eingaben wie ' OR 1=1 -- oder ' UNION SELECT das String-Literal vorzeitig beenden und beliebige SQL-Syntax einschleusen. Dies ermöglicht:
- Datenexfiltration via UNION SELECT-Abfragen
- AusfĂĽhrung destruktiver Statements (DELETE, DROP)
- Manipulation von CTAS-Zielen und -Inhalten
- Umgehung von Authentifizierungsmechanismen
Empfohlene Massnahmen
1. Sofortige Massnahmen: Implementieren Sie strikte Input-Validierung und parameterisierte Abfragen auf Anwendungsebene. Deaktivieren Sie nicht erforderliche DELETE- und CTAS-Operationen.
2. Netzwerkschutz: Beschränken Sie den Netzwerkzugriff auf PyAthena-Instanzen durch Firewallregeln und VPC-Isolation.
3. Monitoring: Überwachen Sie verdächtige SQL-Patterns und unerwartete CTAS-Operationen in Athena-Logs.
4. Update: Aktualisieren Sie auf PyAthena 3.35.4 oder höher, sobald der Patch verfügbar ist.
Bewertung
CVSS 9.8 (Critical): Hohe Anfälligkeit mit potenziellem Datenverlust und unbefugtem Datenzugriff. Das Fehlen eines verfügbaren Patches erhöht das Risiko erheblich. Sofortige Mitigation wird empfohlen.
„`