PT-2026-67485 · Amazon · Amazon-Mq-Mcp-Server
CVE-2026-18655
·
Publicado
2026-08-03
·
Atualizado
2026-09-11
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) versões anteriores a 2.0.24
Description
A restrição inadequada de endpoints pretendidos nas ferramentas de conexão do broker RabbitMQ pode permitir que um ator remoto não autenticado obtenha credenciais do broker Amazon MQ for RabbitMQ ou tokens de acesso OAuth. Isso é realizado via prompt injection, onde tokens ou credenciais são enviados para um endpoint manipulado, controlado por meio de um hostname de broker introduzido no contexto do cliente MCP.
Recommendations
Atualizar para a versão 2.0.24.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Amazon-Mq-Mcp-Server