PyAthena 3.35.4 SQL Injection via DefaultParameterFormatter DELETE/CTAS 漏洞概述 PyAthena 3.35.4 版本存在一个 SQL 注入漏洞,该漏洞允许攻击者通过利用 中的错误引号转义来注入任意 SQL。具体来说, 将 和 语句路由到 函数,该函数对单引号进行反斜杠转义而不是双引号。由于 Athena 和 Trino 不将反斜杠视为字符串字面量内的转义字符,攻击者提供的输入(如单个引号后跟 SQL 语法)会导致解析器提前终止字符串字面量,从而启用通过 进行数据外泄、执行破坏性语句以及控制 目标和内容。 影响范围 受影响版本: PyAthena <= 3.35.3 修复版本: 3.35.4 修复方案 修复版本: 升级到 PyAthena 3.35.4 或更高版本。 修复提交: commit 3.35.4 参考链接 产品仓库 GitHub 安全公告 补丁提交 其他信息 CVE: CVE-2026-65321 CWE: CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') CVSS: 9.3 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/NI:S/SA:N 报告者: Rahul Karne