AWS Latest Bulletins на русском
Подписаться
CVE-2026-18655 - Раскрытие учетных данных брокера и токена OAuth в сервере Amazon MQ MCP от AWS Labs через внедрение подсказок
Идентификатор бюллетеня: 2026-070-AWS
Область действия: AWS
Тип контента: Важно (требует внимания)
Дата публикации: 08.03.2026 12:00 PDTОписание:AWS Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) — это сервер протокола контекста модели, который позволяет ИИ-помощникам взаимодействовать с брокерами сообщений Amazon MQ.Мы выявили CVE-2026-18655, неправильное ограничение целевых конечных точек в инструментах подключения брокера RabbitMQ Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) до версии 2.0.24, которое может позволить удаленному неаутентифицированному субъекту получить учетные данные брокера Amazon MQ для RabbitMQ или токены доступа OAuth, отправленные на специально созданную конечную точку, управляемую через имя хоста брокера, введенное в контексте клиента MCP.Затронутые версии: <= 2.0.23Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.