Passa al contenuto principale

CVE-2026-14265- Deserializzazione di dati non attendibili nel plugin RemoteQueryCachePlugin di AWS Advanced JDBC Wrapper

ID bollettino: 2026-051-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 01/07/2026 12:45 PDT

Descrizione:

AWS Advanced JDBC Wrapper è un wrapper open source per driver JDBC che estende un driver JDBC per abilitare le funzionalità di Amazon Aurora e del cloud AWS come la gestione del failover e il caching. Abbiamo identificato CVE-2026-14265, un problema nel plugin RemoteQueryCachePlugin di AWS Advanced JDBC Wrapper. Quando questo plugin è abilitato, i risultati delle query letti dalla cache di Redis/Valkey condivisa vengono deserializzati senza filtro di classe. Un attore con accesso in scrittura all’infrastruttura di cache condivisa potrebbe inserire un oggetto Java serializzato predisposto che, se letto da un’applicazione, potrebbe determinare l’esecuzione di codice arbitrario sul server delle applicazioni.

Versioni interessate: versione 3.3.0 e successive E versione 4.0.0 e precedenti.

Risoluzione:

questo problema è stato risolto nella versione 4.0.1 di AWS Advanced JDBC Wrapper. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

il plugin RemoteQueryCachePlugin non è abilitato per impostazione predefinita. I clienti che non possono eseguire immediatamente l’aggiornamento possono mitigare questo problema disabilitando il plugin RemoteQueryCachePlugin e limitando l’accesso in scrittura all’infrastruttura di cache di Redis/Valkey ai soli principali attendibili.

Riferimenti:


In caso di domande o dubbi sulla sicurezza, invia un’e-mail all’indirizzo aws-security@amazon.com.