CVE-2026-18061 - Entità esterna all’XML (XXE) nel plug-in RemoteQueryCachePlugin di AWS Advanced JDBC Wrapper
ID bollettino: 2026-109-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 11/09/2026 09:30 PDT
Descrizione:
AWS Advanced JDBC Wrapper è una libreria open source che migliora i driver JDBC esistenti con funzionalità specifiche di AWS come il failover Aurora, l’autenticazione IAM e la memorizzazione automatica delle query SQL nella cache per le applicazioni che si connettono ad Amazon Aurora, RDS MySQL e RDS MariaDB.
Abbiamo identificato la vulnerabilità CVE-2026-18061, una restrizione impropria dei riferimenti a entità esterne all’XML (XXE) nel plug-in opzionale RemoteQueryCachePlugin. Quando questo plug-in è abilitato con una cache condivisa, un’entità con accesso in scrittura a tale infrastruttura di cache potrebbe inserire codice XML creato ad hoc nel valore di una colonna memorizzato nella cache. Quando un’applicazione legge successivamente tale risultato memorizzato nella cache sotto forma di XML, i parser XML del wrapper risolvono le entità esterne. Ciò potrebbe consentire all’entità di esporre file sensibili leggibili dal processo dell’applicazione, tra cui le credenziali archiviate del database e dei ruoli IAM.
Versioni interessate: >= 3.3.0 and <= 4.2.0.
Risoluzione:
questo problema è stato risolto nella versione 4.3.0 di AWS Advanced JDBC Wrapper. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
il plug-in RemoteQueryCachePlugin non è abilitato per impostazione predefinita. I clienti che non possono eseguire immediatamente l’aggiornamento possono mitigare questo problema evitando di abilitare il plug-in RemoteQueryCachePlugin oppure limitando l’accesso in scrittura alla cache condivisa in modo che solo i principali attendibili possano scrivervi.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.