AWS Latest Bulletins на русском
Подписаться
CVE-2026-14265 - Десериализация недоверенных данных в AWS Advanced JDBC Wrapper RemoteQueryCachePlugin
ID бюллетеня: 2026-051-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 01.07.2026 12:45 PDT Описание: AWS Advanced JDBC Wrapper — это обёртка драйверов JDBC с открытым исходным кодом, которая расширяет драйвер JDBC для включения функций Amazon Aurora и AWS Cloud, таких как обработка отказа и кэширование. Мы выявили CVE-2026-14265 — проблему в RemoteQueryCachePlugin AWS Advanced JDBC Wrapper. Когда этот плагин включен, результаты запросов, прочитанные из общего кэша Redis/Valkey, десериализируются без фильтрации классов. Актор с доступом на запись в инфраструктуру общего кэша мог вставить сформированный сериализованный объект Java, который при чтении приложением приводит к выполнению произвольного кода на сервере приложения. Изменённые версии: >=3.3.0 И <=4.0.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.