CVE-2026-18061 – XML External Entity (XXE) im AWS Advanced JDBC Wrapper RemoteQueryCachePlugin
Bulletin-ID: 2026-109-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 11.09.2026, 09.30 Uhr PDT
Beschreibung:
Der AWS Advanced JDBC Wrapper ist eine Open-Source-Bibliothek, die bestehende JDBC-Treiber um AWS-spezifische Funktionen wie Aurora-Failover, IAM-Authentifizierung und automatisiertes SQL-Query-Caching für Anwendungen erweitert, die eine Verbindung zu Amazon Aurora, RDS MySQL und RDS MariaDB herstellen.
Wir haben die Schwachstelle CVE-2026-18061 identifiziert, eine fehlerhafte Einschränkung von XML External Entity (XXE)-Referenzen im optionalen RemoteQueryCachePlugin. Wenn dieses Plugin mit einem gemeinsam genutzten Cache aktiviert ist, kann ein Akteur mit Schreibzugriff auf diese Cache-Infrastruktur manipuliertes XML in einem zwischengespeicherten Spaltenwert platzieren. Wenn eine Anwendung dieses zwischengespeicherte Ergebnis anschließend als XML liest, lösen die XML-Parser des Wrappers externe Entitäten auf, wodurch der Akteur möglicherweise vertrauliche Dateien offenlegen kann, die für den Anwendungsprozess lesbar sind, einschließlich gespeicherter Datenbank- und IAM-Rollen-Anmeldeinformationen.
Betroffene Versionen: >= 3.3.0 und <= 4.2.0
Behebung:
Dieses Problem wurde in AWS Advanced JDBC Wrapper Version 4.3.0 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Umgehungslösungen:
Das RemoteQueryCachePlugin ist standardmäßig nicht aktiviert. Falls ein sofortiges Upgrade nicht möglich ist, können Kunden dieses Problem beheben, indem sie das RemoteQueryCachePlugin nicht aktivieren oder den Schreibzugriff auf den gemeinsam genutzten Cache einschränken, sodass nur vertrauenswürdige Prinzipale darauf schreiben können.
Referenzen:
Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.