CVE-2026-35561Amazon Athena ODBC驱动程序在2.1.0.0之前的版本中存在严重的身份验证安全控制不足问题。该漏洞源于基于浏览器的身份验证组件缺乏足够的保护机制,导致威胁行为者能够利用这一缺陷拦截或劫持用户的身份验证会话。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),攻击者可以远程发起攻击,获取高机密性和高完整性的访问权限。建议用户立即升级到2.1.0.0版本以消除风险。
该漏洞的根源在于Amazon Athena ODBC驱动程序在实现基于浏览器的身份验证流程(如OAuth 2.0授权码模式)时,未能充分验证关键安全参数。具体而言,驱动程序可能未严格校验回调URL(Redirect URI)或未正确使用“state”参数来防止跨站请求伪造(CSRF)。这使得攻击者能够在认证过程中进行中间人攻击或会话注入。当受害者尝试通过ODBC驱动连接数据库并触发浏览器认证时,攻击者可以利用弱校验机制截获授权码或访问令牌。由于漏洞无需预先认证(PR:N)且影响机密性和完整性,一旦会话被劫持,攻击者即可冒充合法用户执行SQL查询、导出敏感数据或破坏数据库配置。