CVE-2026-14471 - mcp-gateway-r... 노트

CVE-2026-14471 - mcp-gateway-registry의 metrics-service retention policy subsystem에서 인증된 SQL injection

게시판 ID: 2026-052-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 출판일: 2026년 7월 6일 오후 13:45 PDT 설명: Amazon mcp-gateway-registry는 모델 컨텍스트 프로토콜(MCP) 서버를 위한 오픈 소스 게이트웨이 및 레지스트리로, AI 에이전트를 위한 MCP 도구의 중앙 집중식 발견, 인증/승인 및 프록시를 제공합니다. 우리는 메트릭스-서비스 유지 정책 관리 구성 요소에서 호출자가 제공한 table_name 값이 적절한 중립화 없이 SQL 문장에 보간되는 문제인 CVE-2026-14471을 확인했습니다. 인증된 원격 사용자는 임의의 SQL 쿼리를 메트릭 데이터베이스에 실행할 수 있도록 맞춤 table_name 값을 제공할 수 있습니다. 이를 통해 사용자는 저장된 데이터(API 키 자료 포함)를 읽고 저장된 데이터를 삭제하거나 변경할 수 있습니다. 영향을 받은 버전: >=1.0.3 및 <=1.0.12 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.