CVE-2026-18655 - AWS Labs Amaz... ノート

CVE-2026-18655 - AWS Labs Amazon MQ MCP Serverにおけるプロンプトインジェクションによるブローカー認証情報およびOAuthトークンの漏洩

Bulletin ID: 2026-070-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年8月3日 午後12時00分 PDT説明:AWS Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) は、AI アシスタントが Amazon MQ メッセージブローカーと対話できるようにする Model Context Protocol サーバーです。Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) の RabbitMQ ブローカー接続ツールにおいて、2.0.24 より前のバージョンで、意図されたエンドポイントの不適切な制限 (CVE-2026-18655) を特定しました。これにより、リモートの認証されていないアクターが、MCP クライアントコンテキストで導入されたブローカーホスト名を介して制御されるように細工されたエンドポイントに送信された Amazon MQ for RabbitMQ ブローカーの認証情報または OAuth アクセストークンを取得できる可能性があります。影響を受けるバージョン: <= 2.0.23この AWS セキュリティ bulletin に関する最新かつ完全な情報は、以下の記事を参照してください。