CVE-2026-14471 - mcp-gateway-registry 的指标服务保留策略子系统存在经过认证的 SQL 注入
公告 ID:2026-052-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 6 日下午 13:45(太平洋夏令时)
描述:
Amazon mcp-gateway-registry 是模型上下文协议(MCP)服务器的开源网关和注册表,为人工智能代理提供集中发现、身份验证/授权和 MCP 工具代理功能。我们发现了 CVE-2026-14471,这是指标服务保留策略管理组件中的一个问题:调用者提供的 table_name 值在标识符位置被插入到 SQL 语句中,但未进行适当的转义处理。经过身份验证的远程用户能够提供蓄意编制的 table_name 值,对指标数据库执行任意 SQL 查询。这使用户能够读取存储的数据(包括 API 密钥信息)并删除或更改存储的数据。
受影响的版本:>=1.0.3 和 <=1.0.12
解决方法:
该问题已在 mcp-gateway-registry 版本 1.0.13 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
暂无临时解决方法。升级到 1.0.13 或更高版本;请查看 GitHub 存储库以获取最新版本。
参考:
致谢:
我们要感谢安全研究社区通过协调披露流程就此问题展开合作。
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。