CVE-2026-14471 - mcp-gateway-registry의 metrics-service 보존 정책 하위 시스템에서 발생하는 인증된 SQL 인젝션 취약점
공지 ID: 2026-052-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 6일 오후 1시 45분(PDT)
설명:
Amazon mcp-gateway-registry는 Model Context Protocol(MCP) 서버용 오픈 소스 게이트웨이 및 레지스트리로서, AI 에이전트용 MCP 도구의 중앙 집중식 검색, 인증/권한 부여 및 프록시 기능을 제공합니다. CVE-2026-14471 취약점을 확인했습니다. 이는 metrics-service 보존 정책 관리 구성 요소에서 호출자가 제공한 table_name 값이 적절한 중화 없이 식별자 위치의 SQL 문에 삽입되는 문제입니다. 인증된 원격 사용자는 조작된 table_name 값을 입력하여 지표 데이터베이스를 대상으로 임의의 SQL 쿼리를 실행할 수 있습니다. 이를 통해 사용자는 저장된 데이터(API 키 구성 요소 포함)를 읽고 저장된 데이터를 삭제하거나 변경할 수 있습니다.
영향을 받는 버전: 1.0.3 이상 및 1.0.12 이하
해결 방법:
이 문제는 mcp-gateway-registry 버전 1.0.13에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
해결 방법이 없습니다. 버전 1.0.13 이상으로 업그레이드하세요. GitHub 리포지토리에서 최신 릴리스를 확인하세요.
참고 사항:
도움을 주신 분:
조정된 취약성 공개 과정을 통해 이 문제 해결에 협력해 주신 보안 연구 커뮤니티에 감사드립니다.
보안 관련 질문이나 우려 사항이 있는 경우 이메일 aws-security@amazon.com을 통해 문의하세요.