CVE-2026-18061 – AWS Advanced JDBC Wrapper RemoteQueryCachePlugin 中的 XML 外部实体(XXE)
公告 ID:2026-109-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 11 日上午 09:30(太平洋夏令时)
描述:
AWS Advanced JDBC Wrapper 是一个开源库,通过 AWS 特定功能(例如 Aurora 失效转移、IAM 身份验证和自动化 SQL 查询缓存)增强现有的 JDBC 驱动程序,适用于连接到 Amazon Aurora、RDS MySQL 和 RDS MariaDB 的应用程序。
我们发现了 CVE-2026-18061,这是在可选的 RemoteQueryCachePlugin 中对 XML 外部实体(XXE)引用的不当限制。当此插件启用共享缓存时,对该缓存基础设施具有写入权限的参与者可能会将构建的 XML 放入缓存列值中。当应用程序随后将缓存的结果读取为 XML 时,封装器的 XML 解析器会解析外部实体,这可能允许参与者泄露应用程序进程可读的敏感文件,包括存储的数据库和 IAM 角色凭证。
受影响的版本:>= 3.3.0 且 <= 4.2.0
解决方法:
此问题已在 AWS Advanced JDBC Wrapper 版本 4.3.0 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
默认情况下,RemoteQueryCachePlugin 未启用。无法立即升级的客户如果要缓解该问题,可以不启用 RemoteQueryCachePlugin,或限制对共享缓存的写入权限,使得只有受信任的主体才能写入缓存。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。