CVE-2026-14471 - mcp-gateway-r... ノート

CVE-2026-14471 - mcp-gateway-registry の metrics-service retention policy subsystem における認証済み SQL インジェクション

ブリテンID: 2026-052-AWS スコープ: AWSコンテンツタイプ: 重要(注意が必要) 発行日: 2026年7月6日 13:45 PDT説明:Amazon mcp-gateway-registryは、モデルコンテキストプロトコル(MCP)サーバー向けのオープンソースゲートウェイおよびレジストリであり、AIエージェント向けにMCPツールの集中的な発見、認証・認可、プロキシを提供します。私たちは、メトリクスサービス保持ポリシー管理コンポーネントで、呼び出し元から提供されたtable_name値が適切な中和なしに識別子位置のSQL文に補間されている問題CVE-2026-14471を特定しました。認証済みのリモートユーザーは、メトリクスデータベースに対して任意のSQLクエリを実行するための作成されたtable_name値を提供できます。これにより、ユーザーは保存されたデータ(APIキーの素材を含む)を読み取ったり、保存されたデータの削除や変更が可能になります。影響を受けたバージョン:>=1.0.3 および <=1.0.12このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。