CVE-2026-18061 - AWS Advanced JDBC Wrapper RemoteQueryCachePlugin における XML 外部エンティティ (XXE)
速報番号:2026-109-AWS 範囲:AWS 内容タイプ:重要(注意が必要) 発行日:2026年9月11日 午前9時30分 PDT説明: AWS Advanced JDBC Wrapperは、既存のJDBCドライバーにAuroraのフェイルオーバー、IAM認証、自動SQLクエリキャッシュなどのAWS特有機能を追加し、Amazon Aurora、RDS MySQL、RDS MariaDBに接続するアプリケーション向けに拡張するオープンソースライブラリです。 オプションのRemoteQueryCachePluginでXML外部エンティティ(XXE)参照の不適切な制限であるCVE-2026-18061を特定しました。このプラグインが共有キャッシュで有効になると、そのキャッシュインフラストラクチャに書き込み権限を持つアクターが作成したXMLをキャッシュされた列の値に配置することがあります。アプリケーションがその後、そのキャッシュ結果をXMLとして読み取ると、ラッパーのXMLパーサーが外部エンティティを解決し、アプリケーションプロセスが読み取れる機密ファイル(保存されたデータベースやIAMロールの認証情報を含む)をアクターが開示できるようになるかもしれません。 影響を受けたバージョン:>= 3.3.0および<= 4.2.0このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。