CVE-2026-18061 - AWS Advanced JDBC Wrapper RemoteQueryCachePlugin의 XML 외부 엔티티(XXE)
게시판 ID: 2026-109-AWS 범위: AWS 콘텐츠 유형: 중요(주의 필요) 출판일: 2026년 9월 11일 오전 9:30 PDT 설명: AWS Advanced JDBC Wrapper는 기존 JDBC 드라이버에 Aurora 장애 조치, IAM 인증, 자동화된 SQL 쿼리 캐싱 등 AWS 전용 기능을 제공하는 오픈 소스 라이브러리로, Amazon Aurora, RDS MySQL, RDS MariaDB에 연결된 애플리케이션을 지원합니다. 우리는 선택적 RemoteQueryCachePlugin에서 XML 외부 엔티티(XXE) 참조에 대한 부적절한 제한인 CVE-2026-18061을 확인했습니다. 이 플러그인이 공유 캐시와 함께 활성화되면, 해당 캐시 인프라에 쓰기 권한이 있는 액터가 만든 XML을 캐시된 열 값에 배치할 수 있습니다. 애플리케이션이 그 캐시된 결과를 XML로 읽으면, 래퍼의 XML 파서가 외부 엔터티를 해석하여, 액터가 애플리케이션 프로세스에서 읽을 수 있는 민감한 파일(저장된 데이터베이스 및 IAM 역할 자격 증명 포함)을 공개할 수 있습니다. 영향을 받은 버전: >= 3.3.0 및 <= 4.2.0 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.