CVE-2026-14471 – Injection SQL authentifiée dans le sous-système de politique de conservation du service de métriques de mcp-gateway-registry
ID du bulletin : 2026-052-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 06/07/2026 à 13 h 45 (heure du Pacifique)
Description :
Amazon mcp-gateway-registry est une passerelle et un registre open source pour les serveurs de protocole de contextualisation des modèles (MCP). Il permet de centraliser la découverte, l’authentification/l’autorisation et la mise en proxy des outils MCP pour les agents d’IA. Nous avons identifié CVE-2026-14471, un problème dans le composant de gestion de la politique de conservation du service de métriques dans lequel une valeur table_name fournie par l’appelant est interpolée dans des instructions SQL en position d’identifiant sans neutralisation appropriée. Un utilisateur distant authentifié est en mesure de fournir une valeur table_name spécialement conçue pour exécuter des requêtes SQL arbitraires sur la base de données de métriques. Cela permet à l’utilisateur de lire les données stockées (y compris les données de clé d’API) et de supprimer ou modifier les données stockées.
Versions concernées : >=1.0.3 ET <=1.0.12
Résolution :
Ce problème a été résolu dans la version 1.0.13 de mcp-gateway-registry. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Il n’existe aucune solution de contournement. Passez à la version 1.0.13 ou ultérieure ; veuillez consulter le référentiel GitHub pour la dernière version.
Références :
Remerciements :
Nous tenons à remercier la communauté de recherche en sécurité pour sa collaboration sur cette question dans le cadre du processus coordonné de divulgation.
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.