CVE-2026-18655 - 通过提示注入导致 AWS ... 笔记

CVE-2026-18655 - 通过提示注入导致 AWS Labs Amazon MQ MCP Server 中的代理凭证和 OAuth 令牌泄露

公告 ID:2026-070-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 8 月 3 日 太平洋夏令时 12:00 描述: AWS Amazon MQ MCP 服务器(awslabs.amazon-mq-mcp-server)是一个模型上下文协议(Model Context Protocol)服务器,使 AI 助手能够与 Amazon MQ 消息代理进行交互。 我们发现了 CVE-2026-18655,该漏洞涉及 Amazon MQ MCP 服务器(awslabs.amazon-mq-mcp-server)中 RabbitMQ 代理连接工具对预期端点的限制不当。该漏洞存在于 2.0.24 版本之前,可能允许远程未认证攻击者获取发送至通过 MCP 客户端上下文中引入的代理主机名所控制的精心构造端点的 Amazon MQ for RabbitMQ 代理凭据或 OAuth 访问令牌。 受影响版本:<= 2.0.23 请参阅下方文章,以获取与此 AWS 安全公告相关的最最新、最完整的信息。