CVE-2026-14471: Inyección de código SQL autenticada en el subsistema de políticas de retención de servicios de métricas de mcp-gateway-registry
ID del boletín: 2026-052-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 06/07/2026 13:45 h PDT
Descripción:
Amazon mcp-gateway-registry es una puerta de enlace y registro de código abierto para servidores del protocolo de contexto de modelos (MCP) que ofrece detección, autenticación/autorización y proxy centralizadas de las herramientas de MCP para los agentes de IA. Identificamos la vulnerabilidad CVE-2026-14471, un problema en el componente de administración de políticas de retención de servicios de métricas en el que un valor table_name suministrado por la persona que llama se interpola en instrucciones SQL en posición de identificador sin la neutralización adecuada. Un usuario remoto autenticado puede entregar un valor table_name diseñado para ejecutar consultas SQL arbitrarias en la base de datos de métricas. Esto permite al usuario leer los datos almacenados (incluido el material de las claves de la API), así como eliminarlos o modificarlos.
Versiones afectadas: >=1.0.3 Y <=1.0.12
Resolución:
Este problema se solucionó en la versión 1.0.13 de mcp-gateway-registry. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay ninguna solución alternativa. Actualice a la versión 1.0.13 o posterior. Consulte el repositorio de GitHub para ver la versión más reciente.
Referencias:
Reconocimiento:
Agradecemos a la comunidad de investigación de seguridad por colaborar en este asunto a través del proceso de divulgación coordinado.
Si tiene alguna pregunta o inquietud sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.