CVE-2026-18061 - AWS Advanced JDBC Wrapper RemoteQueryCachePlugin 中的 XML 外部实体 (XXE)
公告编号:2026-109-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年9月11日 太平洋夏令时上午9:30描述: AWS 高级 JDBC 包装器是一个开源库,增强现有 JDBC 驱动程序,提供 AWS 专用功能,如 Aurora 故障转移、IAM 认证以及连接 Amazon Aurora、RDS MySQL 和 RDS MariaDB 的应用自动 SQL 查询缓存。 我们发现了CVE-2026-18061,这是可选的RemoteQueryCachePlugin中对XML外部实体(XXE)引用的不当限制。当该插件与共享缓存一起启用时,拥有写权限的缓存基础设施的演员可能会将精心制作的XML放入缓存列值中。当应用程序随后将该缓存结果读取为XML时,包装器的XML解析器会解析外部实体,这可能允许执行者披露应用进程可读取的敏感文件,包括存储的数据库和IAM角色凭证。 受影响版本:>= 3.3.0 和 <= 4.2.0请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。