CVE-2026-14471: injeção de SQL autenticada no subsistema de política de retenção do metrics-service do mcp-gateway-registry
ID do boletim: 2026-052-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 07/06/2026 13h45 PDT
Descrição:
O Amazon mcp-gateway-registry é um gateway e um registro de código aberto para servidores do protocolo de contexto para modelos (MCP), fornecendo descoberta, autenticação/autorização e proxy centralizados de ferramentas MCP para agentes de IA. Identificamos o CVE-2026-14471, um problema no componente de gerenciamento da política de retenção do metrics-service em que um valor table_name fornecido pelo chamador é interpolado em instruções SQL na posição do identificador sem a neutralização adequada. Um usuário remoto autenticado pode fornecer um valor criado de table_name para executar consultas SQL arbitrárias no banco de dados de métricas. Isso permite que o usuário leia os dados armazenados (incluindo o material da chave da API) e exclua ou altere os dados armazenados.
Versões afetadas: >=1.0.3 E <=1.0.12
Resolução:
Este problema foi resolvido na versão 1.0.13 do mcp-gateway-registry. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Não há solução alternativa. Atualize para a versão 1.0.13 ou posterior; verifique o repositório do GitHub para acessar a versão mais recente.
Referências:
Reconhecimento:
Gostaríamos de agradecer à comunidade de pesquisa de segurança por colaborar nessa questão por meio do processo coordenado de divulgação.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação sobre segurança.