CVE-2026-14265- AWS Advanced JDBC Wrapper RemoteQueryCachePlugin에서의 신뢰할 수 없는 데이터 역직렬화
게시판 ID: 2026-051-AWS 범위: AWS 콘텐츠 유형: 중요(주의 필요) 발행일: 2026년 7월 1일 오후 12:45 PDT 설명: AWS Advanced JDBC Wrapper는 오픈소스 JDBC 드라이버 래퍼로, Amazon Aurora와 AWS Cloud 기능(예: 장애 조치 처리 및 캐싱)을 가능하게 하는 오픈 소스 JDBC 드라이버 래퍼입니다. 우리는 AWS Advanced JDBC Wrapper의 RemoteQueryCachePlugin에서 CVE-2026-14265라는 문제를 확인했습니다. 이 플러그인이 활성화되면 공유 Redis/Valkey 캐시에서 읽어낸 쿼리 결과가 클래스 필터링 없이 디직렬라이즈됩니다. 공유 캐시 인프라에 쓰기 권한을 가진 액터는 제작된 직렬화된 Java 객체를 삽입할 수 있으며, 애플리케이션이 읽으면 애플리케이션 서버에서 임의의 코드가 실행됩니다. 영향을 받은 버전: >=3.3.0 AND <=4.0.0 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.