CVE-2026-18061 – AWS Advanced JDBC Wrapper RemoteQueryCachePlugin 中的 XML 外部實體 (XXE) 漏洞
公告 ID:2026-109-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 11 日上午 9:30 (太平洋夏令時間)
描述:
AWS Advanced JDBC Wrapper 是一套開放原始碼程式庫,可為連線至 Amazon Aurora、RDS MySQL 和 RDS MariaDB 的應用程式,以 AWS 特定功能強化現有 JDBC 驅動器,例如 Aurora 容錯移轉、IAM 身分驗證,以及自動化 SQL 查詢快取。
我們發現了 CVE-2026-18061,這是選用的 RemoteQueryCachePlugin 中,對 XML 外部實體 (XXE) 參照的限制不當。當此外掛程式搭配共用快取啟用時,具有該快取基礎結構寫入權限的執行者,可能將特製 XML 置入某個快取的欄位值中。當應用程式後續以 XML 形式讀取該快取結果時,Wrapper 的 XML 剖析器會解析外部實體,這可能讓該執行者外洩應用程式處理程序可讀取的敏感檔案,包括已儲存的資料庫與 IAM 角色憑證。
受影響版本:>= 3.3.0 和 <= 4.2.0
解決方案:
此問題已在 AWS Advanced JDBC Wrapper 版本 4.3.0 中解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
依預設,RemoteQueryCachePlugin 是未啟用的。無法立即升級的客戶,可不啟用 RemoteQueryCachePlugin,或限制共用快取寫入權限,僅允許受信任主體寫入,以緩解此問題。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。