CVE-2026-35560Amazon Athena ODBC驱动程序在2.1.0.0之前的版本中,其身份提供商连接组件存在证书验证不当的漏洞。由于在连接外部身份提供商时默认传输安全性不足,攻击者可能利用此漏洞实施中间人攻击,从而拦截用户的身份验证凭据。值得注意的是,该问题仅适用于与外部身份提供商的连接,并不影响与Athena的直接连接。
该漏洞的根本原因在于Amazon Athena ODBC驱动程序在建立与外部身份提供商的连接时,未能正确执行SSL/TLS证书验证机制。具体而言,受影响版本的驱动程序在默认配置下对传输层的安全性要求不足,可能存在接受自签名证书、忽略证书主机名不匹配或未验证证书链完整性等情况。这使得处于同一网络或能够控制路由的攻击者能够拦截客户端与IdP之间的通信流量。攻击者可以向客户端提供伪造的证书,由于驱动程序未进行严格校验,连接会被建立。在此过程中,用于身份验证的敏感凭据(如SAML断言或OAuth令牌)在传输过程中被攻击者解密并窃取,从而导致账户被接管的风险。此外,由于攻击完全发生在握手和认证阶段,用户可能难以察觉到异常,直到发现非授权的登录活动。