CVE-2026-18061 - AWS Advanced JDBC Wrapper RemoteQueryCachePlugin의 XML 외부 엔터티(XXE)
공지 ID: 2026-109-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 11일 오전 9시 30분(PDT)
설명:
AWS Advanced JDBC Wrapper는 Amazon Aurora, RDS MySQL 및 RDS MariaDB에 연결하는 애플리케이션에 Aurora 장애 조치, IAM 인증, 자동 SQL 쿼리 캐싱 등의 AWS용 기능을 제공하여 기존 JDBC 드라이버의 기능을 확장하는 오픈 소스 라이브러리입니다.
RemoteQueryCache 플러그인(선택 사항)에서 XML 외부 엔터티(XXE) 참조가 적절하게 제한되지 않는 CVE-2026-18061 문제를 확인했습니다. 공유 캐시에서 이 플러그인을 활성화하면 해당 캐시 인프라에 대한 쓰기 권한이 있는 공격자가 조작된 XML을 캐싱된 열 값에 넣을 수 있습니다. 이후에 애플리케이션이 캐싱된 결과를 XML로 읽으면 래퍼의 XML 파서가 외부 엔터티를 확인하므로, 공격자가 저장된 데이터베이스 및 IAM 역할 자격 증명을 포함하여 애플리케이션 프로세스에서 읽을 수 있는 민감한 파일을 빼내게 될 수 있습니다.
영향을 받는 버전: 3.3.0 이상 및 4.2.0 이하
해결 방법:
이 문제는 AWS Advanced JDBC Wrapper 버전 4.3.0에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
RemoteQueryCachePlugin은 기본적으로 활성화되어 있지 않습니다. 즉시 업그레이드할 수 없는 고객은 RemoteQueryCachePlugin을 활성화하지 않거나, 신뢰할 수 있는 보안 주체만 공유 캐시에 쓸 수 있도록 쓰기 액세스를 제한하여 이 문제를 완화할 수 있습니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.