CVE-2026-35558Amazon Athena ODBC驱动程序在2.1.0.0之前的版本中存在特殊元素中和不当漏洞。攻击者可利用特制的连接参数,在用户发起认证时注入恶意代码。这可能导致在本地系统上执行任意代码或重定向认证流程,建议用户尽快升级到修复版本。
该漏洞的核心在于Amazon Athena ODBC驱动程序(早于2.1.0.0版本)的认证组件未能对输入的特殊字符实施有效的中和机制。当用户利用该驱动程序初始化与Athena服务的连接时,驱动程序会解析提供的连接参数。攻击者可精心构造包含特定元字符或指令的连接字符串,利用解析器的缺陷绕过安全检查。一旦用户触发了带有恶意参数的认证请求,驱动程序可能会错误解释这些参数,导致在宿主机上执行任意代码,或将认证凭证重定向至攻击者控制的服务器。此攻击过程需要本地访问权限及用户交互,降低了自动化大规模利用的可能性,但对特定高价值目标威胁较大。