CVE-2026-14471 – Authentifizierte SQL-Injektion im Aufbewahrungsrichtlinien-Subsystem des metrics-service in mcp-gateway-registry
Bulletin-ID: 2026-052-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 06.07.2026, 13:45 Uhr PDT
Beschreibung:
Amazon mcp-gateway-registry ist ein Open-Source-Gateway und eine Registry für Model Context Protocol (MCP)-Server, die eine zentrale Erkennung, Authentifizierung/Autorisierung und Proxyierung von MCP-Tools für KI-Agenten ermöglicht. Wir haben CVE-2026-14471 identifiziert, ein Problem in der Komponente zur Verwaltung der Aufbewahrungsrichtlinien für Metrics-Service, bei dem ein vom Aufrufer bereitgestellter table_name-Wert ohne korrekte Neutralisierung in SQL-Anweisungen an der Bezeichnerposition interpoliert wird. Ein authentifizierter Remote-Benutzer kann einen selbst erstellten table_name-Wert angeben, um beliebige SQL-Abfragen für die Metrikdatenbank auszuführen. Auf diese Weise kann der Benutzer gespeicherte Daten (einschließlich API-Schlüsselmaterial) lesen und gespeicherte Daten löschen oder ändern.
Betroffene Versionen: >=1.0.3 UND <=1.0.12
Lösung:
Dieses Problem wurde in der mcp-gateway-registry Version 1.0.13 behoben. Sie sollten ein Upgrade auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Umgehungslösungen:
Es gibt keine Umgehungslösung. Führen Sie ein Upgrade auf Version 1.0.13 oder höher durch. Bitte überprüfen Sie das GitHub-Repository auf die neueste Version.
Referenzen:
Danksagung:
Wir möchten der Sicherheits-Forschungsgemeinschaft für die Zusammenarbeit bei der Problemlösung im Rahmen des koordinierten Offenlegungsprozesses danken.
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.