つみかさね

CVE-2026-65321

Critical(9.8)

PyAthenaのSQLインジェクション CVE-2026-65321:影響範囲と対応方法

公開日: 2026-09-26データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
PyAthenaPyAthena (OSS)< 3.35.4

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1pip show pyathena でバージョンを確認する
  2. 2PyAthena 3.35.4以降へアップデートする
  3. 3DELETE/CTAS文に外部由来の値を直接渡さないよう入力を検証する

影響対象

PyAthena利用者

対応不要な人

  • ✓PyAthenaを使用していない、または3.35.4以降を利用している場合

補足

  • -Athena/Trinoのエスケープ仕様に起因するため、アプリ側の入力検証も併用してください
CVEPyAthenaPyPISQLインジェクションPython

30秒で判断

  • 対応すべき人: PyAthena 3.35.4 未満を利用し、外部由来の値を DELETE / CTAS などの文に渡している方。
  • 対応不要な人: PyAthena を使用していない方、3.35.4 以降を利用している方。
  • 確認コマンド: pip show pyathena でバージョンを確認。

概要

PyAthena 3.35.4 未満には、SQLインジェクションの脆弱性があります(CWE-89)。パラメータフォーマッタの DefaultParameterFormatter.format() におけるクォートのエスケープ処理が不適切で、DELETE 文と CTAS(CREATE TABLE AS SELECT)文が、シングルクォートをバックスラッシュでエスケープする(二重化ではない)内部関数に渡されます。

Amazon Athena や Trino は文字列リテラル内でバックスラッシュをエスケープ文字として扱わないため、シングルクォートに続けてSQL構文を与えると、文字列リテラルが途中で終了してしまいます。これにより、UNION SELECT を用いたデータ窃取、破壊的な文の実行、攻撃者が制御するCTASの出力先・内容の指定などにつながる可能性があります。

CVSSベクトル

項目値
CVSSスコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)不要
CWECWE-89(SQLインジェクション)

影響を受けるソフトウェア

製品ベンダーバージョン
PyAthenaPyAthena (OSS)< 3.35.4

修正バージョンと回避策

PyAthena 3.35.4 以降へアップデートしてください。アップデートまでの間は、DELETE / CTAS 文に外部由来の値を直接渡さないようにし、入力値の検証・パラメータ化を徹底することを推奨します。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。