CVE-2026-14265 - AWS Advanced ... 笔记

CVE-2026-14265 - AWS Advanced JDBC Wrapper RemoteQueryCachePlugin 中不可信数据的反序列化漏洞

公告编号:2026-051-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年7月1日 太平洋夏令时间中午12:45描述:AWS 高级 JDBC 包装器是一款开源的 JDBC 驱动包装器,扩展了 JDBC 驱动,以启用 Amazon Aurora 和 AWS Cloud 的功能,如故障切换处理和缓存。我们发现了 CVE-2026-14265,这是 AWS 高级 JDBC 包装器中 RemoteQueryCachePlugin 中的一个问题。启用该插件后,从共享的 Redis/Valkey 缓存读取的查询结果会被反序列化,无需类过滤。拥有写权限的演员可以插入一个精心设计的串行化 Java 对象,应用程序读取该对象时,应用服务器上执行任意代码。受影响版本:>=3.3.0 和 <=4.0.0请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。