PT-2026-67485 · Amazon · Amazon-Mq-Mcp-Server

CVE-2026-18655

·

Publicado

2026-08-03

·

Atualizado

2026-09-11

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Amazon MQ MCP Server (awslabs.amazon-mq-mcp-server) versões anteriores a 2.0.24
Description A restrição inadequada de endpoints pretendidos nas ferramentas de conexão do broker RabbitMQ pode permitir que um ator remoto não autenticado obtenha credenciais do broker Amazon MQ for RabbitMQ ou tokens de acesso OAuth. Isso é realizado via prompt injection, onde tokens ou credenciais são enviados para um endpoint manipulado, controlado por meio de um hostname de broker introduzido no contexto do cliente MCP.
Recommendations Atualizar para a versão 2.0.24.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18655

Produtos afetados

Amazon-Mq-Mcp-Server