CVE-2026-18061: Entidad externa XML (XXE) en AWS Advanced JDBC Wrapper RemoteQueryCachePlugin
ID del boletín: 2026-109-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 11/09/2026 09:30 h PDT
Descripción:
AWS Advanced JDBC Wrapper es una biblioteca de código abierto que mejora los controladores JDBC existentes con capacidades específicas de AWS, como la conmutación por error de Aurora, la autenticación de IAM y el almacenamiento en caché de consultas SQL automatizado para las aplicaciones que se conectan a Amazon Aurora, RDS MySQL y RDS MariaDB.
Identificamos la vulnerabilidad CVE-2026-18061, una restricción inadecuada de las referencias a entidades externas de XML (XXE) en el complemento opcional RemoteQueryCachePlugin. Cuando este complemento está activado con una caché compartida, un actor con acceso de escritura a esa infraestructura de caché puede colocar el XML creado en un valor de columna en caché. Cuando una aplicación lee posteriormente ese resultado almacenado en caché como XML, los analizadores XML del contenedor resuelven las entidades externas, lo que puede permitir al actor revelar archivos confidenciales que puede leer el proceso de la aplicación, incluidas las credenciales de roles de IAM y bases de datos almacenadas.
Versiones afectadas: >= 3.3.0 y <= 4.2.0
Resolución:
Este problema se solucionó en la versión 4.3.0 de AWS Advanced JDBC Wrapper. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado se haya parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
RemoteQueryCachePlugin no está habilitado de forma predeterminada. Los clientes que no puedan realizar una actualización inmediata pueden mitigar este problema deshabilitando RemoteQueryCachePlugin o restringiendo el acceso de escritura a la caché compartida para que solo las entidades principales de confianza puedan escribir en ella.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.