CVE-2026-14471 - Iniezione SQL autenticata nel sottosistema della policy di conservazione metrics-service di mcp-gateway-registry
ID bollettino: 2026-052-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 06/07/2026 13:45 PDT
Descrizione:
Amazon mcp-gateway-registry è un gateway e registro open source per server Model Context Protocol (MCP), che fornisce funzionalità centralizzate di rilevamento, autenticazione/autorizzazione e proxy per gli strumenti MCP per gli agenti IA. Abbiamo identificato CVE-2026-14471, un problema nel componente di gestione della policy di conservazione metrics-service in cui un valore table_name fornito dal chiamante viene interpolato in istruzioni SQL nella posizione dell’identificatore senza un’adeguata neutralizzazione. Un utente remoto autenticato è in grado di fornire un valore table_name appositamente creato per eseguire query SQL arbitrarie sul database delle metriche. Ciò consente all’utente di leggere i dati archiviati (inclusi i dati delle chiavi API) e di eliminare o modificare i dati archiviati.
Versioni interessate: >=1.0.3 e <=1.0.12
Risoluzione:
questo problema è stato risolto nella versione 1.0.13 di mcp-gateway-registry. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
non esiste una soluzione alternativa. Esegui l’aggiornamento alla versione 1.0.13 o successiva; controlla il repository GitHub per la versione più recente.
Riferimenti:
Ringraziamenti:
desideriamo ringraziare la community di ricerca sulla sicurezza per la collaborazione su questo tema attraverso il processo di divulgazione coordinata.
Per eventuali domande o dubbi sulla sicurezza, inviare un’e-mail all’indirizzo aws-security@amazon.com.