AWS Latest Bulletins на русском
Подписаться
CVE-2026-14471 - Аутентифицированная SQL-инъекция в подсистеме политики хранения метрик-сервиса mcp-gateway-registry
ID бюллетеня: 2026-052-AWS Область применения: AWS Тип содержания: Важно (требует внимания) Дата публикации: 07/06/2026 13:45 PDT Описание: Amazon mcp-gateway-registry — это открытый шлюз и реестр для серверов Model Context Protocol (MCP), обеспечивающий централизованное обнаружение, аутентификацию/авторизацию и прокси MCP-инструментов для AI-агентов. Мы выявили CVE-2026-14471 — проблему в компоненте управления политикой хранения сервисов метрик, где значение table_name, предоставленное вызывающим, интерполируется в SQL-операторы в позиции идентификатора без надлежащей нейтрализации. Аутентифицированный удалённый пользователь может предоставить созданное значение table_name для выполнения произвольных SQL-запросов к базе данных метрик. Это позволяет пользователю читать хранящиеся данные (включая материал ключа API) и удалять или изменять сохранённые данные. Изменённые версии: >=1.0.3 И <=1.0.12 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.