CVE-2026-18061 - Внешняя сущно... Заметка

CVE-2026-18061 - Внешняя сущность XML (XXE) в AWS Advanced JDBC Wrapper RemoteQueryCachePlugin

ID бюллетеня: 2026-109-AWS Область действия: AWS Тип содержания: Важен (требует внимания) Дата публикации: 09/11/2026 09:30 AM PDT Описание: AWS Advanced JDBC Wrapper — это библиотека с открытым исходным кодом, которая улучшает существующие драйверы JDBC с уникальными для AWS возможностями, такими как резервное переключение Aurora, аутентификация IAM и автоматизированное кэширование SQL-запросов для приложений, подключающихся к Amazon Aurora, RDS MySQL и RDS MariaDB. Мы выявили CVE-2026-18061 — неправильное ограничение ссылок на внешние сущности XML (XXE) в опциональном RemoteQueryCachePlugin. Когда этот плагин активирован с общим кэшом, актёр с доступом к записи к этой инфраструктуре кэша может вместить созданный XML в кэшированное значение столбца. Когда приложение впоследствии читает этот кэшированный результат как XML, XML-парсеры обёртки разрешают внешние сущности, что может позволить актёру раскрывать чувствительные файлы, доступные для чтения процессом приложения, включая сохранённые данные базы данных и ролевые учетные данные IAM. Изменённые версии: >= 3.3.0 и <= 4.2.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.