CVE-2026-18061: entidade externa XML (XXE) no RemoteQueryCachePlugin do AWS Advanced JDBC Wrapper
ID do boletim: 2026-109-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 11/09/2026 09:30 PDT
Descrição:
O AWS Advanced JDBC Wrapper é uma biblioteca de código aberto que aprimora os drivers JDBC existentes com recursos específicos da AWS, como failover do Aurora, autenticação do IAM e cache automatizado de consultas SQL, para aplicações conectadas ao Amazon Aurora, RDS MySQL e RDS MariaDB.
Identificamos a vulnerabilidade CVE-2026-18061, uma restrição imprópria de referências de entidades externas XML (XXE) no RemoteQueryCachePlugin opcional. Quando esse plug-in é habilitado com um cache compartilhado, um agente com acesso de escrita a essa infraestrutura de cache pode colocar o XML malicioso em um valor de coluna em cache. Quando uma aplicação lê posteriormente esse resultado em cache como XML, os analisadores XML do wrapper resolvem entidades externas, o que pode permitir que o agente exponha arquivos sensíveis legíveis pelo processo da aplicação, incluindo credenciais salvas de banco de dados e de perfis do IAM.
Versões afetadas: >= 3.3.0 e <= 4.2.0
Resolução:
Este problema foi resolvido na versão 4.3.0 do AWS Advanced JDBC Wrapper. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
O RemoteQueryCachePlugin não está habilitado por padrão. Os clientes que não puderem realizar a atualização imediatamente podem mitigar esse problema não habilitando o RemoteQueryCachePlugin ou restringindo o acesso de escrita ao cache compartilhado, de modo que apenas entidades principals confiáveis possam escrever nele.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.