SevenIDC

News

NEWS

보안

AWS Advanced JDBC Wrapper RemoteQueryCachePlugin XXE 취약점 CVE-2026-18061, 영향 버전 3.3.0~4.2.0 점검

게재일 2026. 09. 14.· 원문 공개 2026. 09. 12.조회 4
AWS Advanced JDBC Wrapper, RemoteQueryCachePlugin, CVE-2026-18061 관련 기술 이미지
SevenIDC 기술 요약 이미지

AWS가 오픈소스 라이브러리 AWS Advanced JDBC Wrapper의 선택형 RemoteQueryCachePlugin에서 CVE-2026-18061을 공개했다. 이 이슈는 플러그인이 활성화되고 공유 캐시를 사용하는 조건에서 발생하며, 캐시에 쓰기 권한이 있는 주체가 조작된 XML을 주입하면 이후 애플리케이션이 해당 결과를 XML로 읽는 과정에서 외부 엔터티가 해석돼 민감 파일 노출 가능성이 생긴다.

어떤 조건에서 악용되나

문제는 AWS Advanced JDBC Wrapper의 기본 전체 기능이 아니라 선택형 RemoteQueryCachePlugin에 한정돼 설명됐다. 원문 기준으로 이 플러그인이 활성화돼 있고 shared cache를 사용하는 경우, 해당 캐시 인프라에 쓰기 권한이 있는 주체가 캐시된 컬럼 값 안에 조작된 XML을 넣을 수 있다.

이후 애플리케이션이 그 캐시 결과를 XML로 다시 읽을 때 래퍼의 XML 파서가 외부 엔터티를 해석할 수 있어, 애플리케이션 프로세스가 읽을 수 있는 파일 노출 위험이 생긴다. AWS는 예시로 저장된 데이터베이스 자격증명과 IAM role credentials를 포함할 수 있다고 설명했다.

영향 범위와 운영자가 먼저 확인할 항목

영향 버전은 3.3.0 이상 4.2.0 이하로 제시됐다. 우선 애플리케이션 빌드 의존성, 표준 배포 이미지, 내부 아티팩트 저장소에 AWS Advanced JDBC Wrapper가 포함돼 있는지 확인하고, 그중 RemoteQueryCachePlugin 사용 여부를 나눠 점검하는 것이 우선이다.

특히 여러 애플리케이션 인스턴스가 같은 캐시를 공유하는 구성이라면 캐시 인프라의 쓰기 권한 범위를 다시 확인할 필요가 있다. 이 이슈는 데이터베이스 자체 취약점이 아니라 애플리케이션과 캐시, XML 처리 흐름이 맞물릴 때 발생하므로, 서버호스팅이나 코로케이션 환경에서도 미들웨어 구성 점검이 핵심이다.

국내·일본 운영 환경에서 볼 체크포인트

한국 IDC나 일본 IDC에서 Aurora, RDS MySQL, RDS MariaDB 연결용 공통 애플리케이션 이미지를 여러 서비스에 재사용하는 경우, 취약 버전 라이브러리가 표준 이미지에 남아 있으면 배포 범위가 넓어질 수 있다. 운영팀은 실제 서비스 코드뿐 아니라 공통 베이스 이미지와 내부 미러 저장소의 잔존 버전까지 함께 확인하는 편이 안전하다.

원문에는 아직 수정 버전이나 구체적 패치 지시가 포함되지 않았으므로, 즉시 가능한 대응은 영향 버전 식별, 플러그인 활성화 여부 확인, shared cache 사용 여부 점검, 캐시 쓰기 권한 최소화다. 애플리케이션이 캐시된 결과를 XML로 처리하는 경로가 있는지도 함께 살펴봐야 한다.

핵심 포인트

  • 취약점 식별자: CVE-2026-18061
  • 대상 구성: AWS Advanced JDBC Wrapper의 선택형 RemoteQueryCachePlugin
  • 악용 조건: 플러그인 활성화 + shared cache 사용 + 캐시 인프라 쓰기 권한 보유
  • 영향 버전: >= 3.3.0 and <= 4.2.0
  • 노출 가능 정보: 애플리케이션 프로세스가 읽을 수 있는 파일, 저장된 DB 자격증명, IAM role credentials