Überspringen zum Hauptinhalt

CVE-2026-14471 – Authentifizierte SQL-Injektion im Aufbewahrungsrichtlinien-Subsystem des metrics-service in mcp-gateway-registry

Bulletin-ID: 2026-052-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 06.07.2026, 13:45 Uhr PDT

Beschreibung:

Amazon mcp-gateway-registry ist ein Open-Source-Gateway und eine Registry für Model Context Protocol (MCP)-Server, die eine zentrale Erkennung, Authentifizierung/Autorisierung und Proxyierung von MCP-Tools für KI-Agenten ermöglicht. Wir haben CVE-2026-14471 identifiziert, ein Problem in der Komponente zur Verwaltung der Aufbewahrungsrichtlinien für Metrics-Service, bei dem ein vom Aufrufer bereitgestellter table_name-Wert ohne korrekte Neutralisierung in SQL-Anweisungen an der Bezeichnerposition interpoliert wird. Ein authentifizierter Remote-Benutzer kann einen selbst erstellten table_name-Wert angeben, um beliebige SQL-Abfragen für die Metrikdatenbank auszuführen. Auf diese Weise kann der Benutzer gespeicherte Daten (einschließlich API-Schlüsselmaterial) lesen und gespeicherte Daten löschen oder ändern.

Betroffene Versionen: >=1.0.3 UND <=1.0.12

Lösung:

Dieses Problem wurde in der mcp-gateway-registry Version 1.0.13 behoben. Sie sollten ein Upgrade auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Umgehungslösungen:

Es gibt keine Umgehungslösung. Führen Sie ein Upgrade auf Version 1.0.13 oder höher durch. Bitte überprüfen Sie das GitHub-Repository auf die neueste Version.

Referenzen:

Danksagung:

Wir möchten der Sicherheits-Forschungsgemeinschaft für die Zusammenarbeit bei der Problemlösung im Rahmen des koordinierten Offenlegungsprozesses danken.


Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.