AWS Advanced JDBC Wrapper Remo... ノート

AWS Advanced JDBC Wrapper RemoteQueryCachePlugin における信頼できないデータのデシリアライゼーション

ブリテンID:2026-051-AWS スコープ:AWS 内容タイプ:重要(注意が必要) 発行日:2026年7月1日 12:45 PDT説明:AWS Advanced JDBCラッパーは、JDBCドライバーを拡張してAmazon AuroraやAWS Cloudのフェイルオーバー処理やキャッシュなどの機能を可能にするオープンソースのJDBCドライバーラッパーです。私たちはCVE-2026-14265という、AWS Advanced JDBCラッパーのRemoteQueryCachePluginに問題を特定しました。このプラグインを有効にすると、共有されたRedis/Valkeyキャッシュから読み取ったクエリ結果はクラスフィルタリングなしでデシリアライズされます。共有キャッシュインフラストラクチャに書き込みアクセス権を持つアクターは、作成したシリアライズされたJavaオブジェクトを挿入し、アプリケーションが読み取ると、アプリケーションサーバー上で任意のコードが実行されます。影響を受けたバージョン:>=3.3.0 および <=4.0.0このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。