CVE-2026-18061 – AAWS Advanced JDBC Wrapper RemoteQueryCachePlugin の XML 外部エンティティ (XXE)
速報 ID: 2026-109-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 11 日 午前 9 時 30 分 (PDT)
説明:
AWS Advanced JDBC Wrapper は、Amazon Aurora、RDS MySQL、RDS MariaDB に接続するアプリケーションの Aurora フェイルオーバー、IAM 認証、自動 SQL クエリキャッシュなどの AWS 固有の機能を使用して既存の JDBC ドライバーを強化するオープンソースのライブラリです。
AWS は、オプションの RemoteQueryCachePlugin での XML 外部エンティティ (XXE) リファレンスの不適切な制限である CVE-2026-18061 を特定しました。このプラグインが共有キャッシュで有効になっている場合、そのキャッシュインフラストラクチャへの書き込みアクセス権を持つアクターが、細工された XML をキャッシュされた列値に配置する可能性があります。その後、アプリケーションがキャッシュされた結果を XML として読み取ると、ラッパーの XML パーサーが外部エンティティを解決します。これにより、アプリケーションプロセスで読み取り可能な機密ファイル (保存されているデータベースや IAM ロールの認証情報など) をアクターが開示する可能性があります。
影響を受けるバージョン: >=3.3.0 および <=4.2.0
解決方法:
この問題は AWS Advanced JDBC Wrapper バージョン 4.3.0 で対処されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。
回避策:
デフォルトでは、RemoteQueryCachePlugin は有効化されていません。すぐにアップグレードできないお客様は、RemoteQueryCachePlugin を有効にせず、共有キャッシュへの書き込みアクセスを、それに書き込むことができる信頼できるプリンシパルに限定することで、この問題を軽減できます。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。