CVE-2026-18655 - AWS Labs Amazon MQ MCP Server의 Broker Credential 및 OAuth Token Disclosure (Prompt Injection 경유)
Bulletin ID: 2026-070-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 게시 날짜: 2026년 8월 3일 오후 12:00 PDT설명:AWS Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server)는 AI 어시스턴트가 Amazon MQ 메시지 브로커와 상호 작용할 수 있도록 하는 Model Context Protocol 서버입니다.2.0.24 이전 버전의 Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server)의 RabbitMQ 브로커 연결 도구에서 의도된 엔드포인트에 대한 부적절한 제한인 CVE-2026-18655를 식별했습니다. 이는 원격 인증되지 않은 행위자가 MCP 클라이언트 컨텍스트에 도입된 브로커 호스트 이름을 통해 제어되는 제작된 엔드포인트로 전송된 Amazon MQ for RabbitMQ 브로커 자격 증명 또는 OAuth 액세스 토큰을 얻을 수 있도록 허용할 수 있습니다.영향을 받는 버전: <= 2.0.23이 AWS 보안 공지 관련 최신 및 전체 정보는 아래 기사를 참조하십시오.