CVE-2026-18061 – Entité externe XML (XXE) dans RemoteQueryCachePlugin d’AWS Advanced JDBC Wrapper
ID du bulletin : 2026-109-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 11/09/2026 à 9 h 30 PDT (heure d’été du Pacifique)
Description :
AWS Advanced JDBC Wrapper est une bibliothèque open source qui enrichit les pilotes JDBC existants de fonctionnalités propres à AWS, comme le basculement Aurora, l’authentification IAM et la mise en cache automatisée des requêtes SQL pour les applications se connectant à Amazon Aurora, RDS MySQL et RDS MariaDB.
Nous avons identifié CVE-2026-18061, une restriction incorrecte des références d’entités externes XML (XXE) dans le plug-in facultatif RemoteQueryCachePlugin. Lorsque ce plug-in est activé avec un cache partagé, un acteur disposant d’un accès en écriture à cette infrastructure de cache pourrait placer du XML spécialement conçu dans une valeur de colonne mise en cache. Lorsqu’une application lit ensuite ce résultat mis en cache au format XML, les analyseurs XML du wrapper résolvent les entités externes, ce qui pourrait permettre à l’acteur de divulguer des fichiers sensibles lisibles par le processus de l’application, notamment des informations d’identification stockées pour la base de données et le rôle IAM.
Versions concernées : >= 3.3.0 et <= 4.2.0
Résolution :
Ce problème a été résolu dans la version 4.3.0 d’AWS Advanced JDBC Wrapper. Nous recommandons de passer à la dernière version et de veiller à ce que tout code dérivé ou issu d’un fork soit corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Le plug-in RemoteQueryCachePlugin n’est pas activé par défaut. Les clients qui ne peuvent pas effectuer immédiatement la mise à niveau peuvent atténuer ce problème en n’activant pas le plug-in RemoteQueryCachePlugin ou en restreignant l’accès en écriture au cache partagé afin que seuls les principaux approuvés puissent y écrire.
Références :
Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.