CVE-2026-14471 - mcp-gateway-registry 的 metrics-service 保留策略子系统存在认证后的 SQL 注入漏洞
公告编号:2026-052-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年7月6日 太平洋夏令时下午13:45描述:Amazon mcp-gateway-registry 是一个开源的模型上下文协议(MCP)服务器网关和注册表,提供集中式的 MCP 工具发现、认证/授权和代理服务,供 AI 代理使用。我们发现了CVE-2026-14471,这是指标-服务保留策略管理组件中一个问题,调用者提供的table_name值值到标识符位置的SQL语句中,且未进行适当的中和处理。经过认证的远程用户能够提供精心设计的table_name值,以对度量数据库执行任意SQL查询。这允许用户读取存储的数据(包括API密钥材料),并删除或更改存储的数据。受影响版本:>=1.0.3 和 <=1.0.12请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。