Pular para o conteúdo principal

CVE-2026-18061: entidade externa XML (XXE) no RemoteQueryCachePlugin do AWS Advanced JDBC Wrapper

ID do boletim: 2026-109-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 11/09/2026 09:30 PDT

Descrição:

O AWS Advanced JDBC Wrapper é uma biblioteca de código aberto que aprimora os drivers JDBC existentes com recursos específicos da AWS, como failover do Aurora, autenticação do IAM e cache automatizado de consultas SQL, para aplicações conectadas ao Amazon Aurora, RDS MySQL e RDS MariaDB.

Identificamos a vulnerabilidade CVE-2026-18061, uma restrição imprópria de referências de entidades externas XML (XXE) no RemoteQueryCachePlugin opcional. Quando esse plug-in é habilitado com um cache compartilhado, um agente com acesso de escrita a essa infraestrutura de cache pode colocar o XML malicioso em um valor de coluna em cache. Quando uma aplicação lê posteriormente esse resultado em cache como XML, os analisadores XML do wrapper resolvem entidades externas, o que pode permitir que o agente exponha arquivos sensíveis legíveis pelo processo da aplicação, incluindo credenciais salvas de banco de dados e de perfis do IAM.

Versões afetadas: >= 3.3.0 e <= 4.2.0

Resolução:

Este problema foi resolvido na versão 4.3.0 do AWS Advanced JDBC Wrapper. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

O RemoteQueryCachePlugin não está habilitado por padrão. Os clientes que não puderem realizar a atualização imediatamente podem mitigar esse problema não habilitando o RemoteQueryCachePlugin ou restringindo o acesso de escrita ao cache compartilhado, de modo que apenas entidades principals confiáveis possam escrever nele.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.