CVE-2026-18655 - Раскрытие уче... Заметка

CVE-2026-18655 - Раскрытие учетных данных брокера и токена OAuth в сервере Amazon MQ MCP от AWS Labs через внедрение подсказок

Идентификатор бюллетеня: 2026-070-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 08.03.2026 12:00 PDTОписание:AWS Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) — это сервер протокола контекста модели, который позволяет ИИ-помощникам взаимодействовать с брокерами сообщений Amazon MQ.Мы выявили CVE-2026-18655, неправильное ограничение целевых конечных точек в инструментах подключения брокера RabbitMQ Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) до версии 2.0.24, которое может позволить удаленному неаутентифицированному субъекту получить учетные данные брокера Amazon MQ для RabbitMQ или токены доступа OAuth, отправленные на специально созданную конечную точку, управляемую через имя хоста брокера, введенное в контексте клиента MCP.Затронутые версии: <= 2.0.23Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.