跳至主要內容

CVE-2026-18061 – AWS Advanced JDBC Wrapper RemoteQueryCachePlugin 中的 XML 外部實體 (XXE) 漏洞

公告 ID:2026-109-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 11 日上午 9:30 (太平洋夏令時間)

描述:

AWS Advanced JDBC Wrapper 是一套開放原始碼程式庫,可為連線至 Amazon Aurora、RDS MySQL 和 RDS MariaDB 的應用程式,以 AWS 特定功能強化現有 JDBC 驅動器,例如 Aurora 容錯移轉、IAM 身分驗證,以及自動化 SQL 查詢快取。

我們發現了 CVE-2026-18061,這是選用的 RemoteQueryCachePlugin 中,對 XML 外部實體 (XXE) 參照的限制不當。當此外掛程式搭配共用快取啟用時,具有該快取基礎結構寫入權限的執行者,可能將特製 XML 置入某個快取的欄位值中。當應用程式後續以 XML 形式讀取該快取結果時,Wrapper 的 XML 剖析器會解析外部實體,這可能讓該執行者外洩應用程式處理程序可讀取的敏感檔案,包括已儲存的資料庫與 IAM 角色憑證。

受影響版本:>= 3.3.0 和 <= 4.2.0

解決方案:

此問題已在 AWS Advanced JDBC Wrapper 版本 4.3.0 中解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

依預設,RemoteQueryCachePlugin 是未啟用的。無法立即升級的客戶,可不啟用 RemoteQueryCachePlugin,或限制共用快取寫入權限,僅允許受信任主體寫入,以緩解此問題。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。