CVE-2026-18655: Divulgación de credenciales de agentes y tokens de OAuth en el servidor MCP de Amazon MQ de Laboratorios de AWS mediante inyección de peticiones
ID del boletín: 2026-070-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 03/08/2026 12:00 h PDT
Descripción:
El servidor MCP de AWS Amazon MQ (awslabs.amazon-mq-mcp-server) es un servidor de protocolo de contexto para modelos que permite a los asistentes de IA interactuar con los agentes de mensajes de Amazon MQ.
Identificamos la vulnerabilidad CVE-2026-18655, una restricción inadecuada de los puntos de conexión previstos en las herramientas de conexión del agente RabbitMQ del servidor MCP de Amazon MQ (awslabs.amazon-mq-mcp-server) antes de la versión 2.0.24 que podía permitir a un actor remoto no autenticado obtener credenciales de agente de Amazon MQ para RabbitMQ o tokens de acceso de OAuth enviados a un punto de conexión elaborado y controlado mediante un nombre de host de agente introducido en el contexto del cliente MCP.
Versiones afectadas: <= 2.0.23
Resolución:
Este problema se solucionó en la versión 2.0.24 de awslabs.amazon-mq-mcp-server. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado también esté parcheado, y luego rotar las credenciales del agente.
Soluciones alternativas:
Mientras tanto, no utilice la aprobación automática para las herramientas rabbimq_broker_initialize_connection o rabbimq_broker_initialize_connection_with_oauth. Esto garantiza que el usuario deba inspeccionar visualmente el argumento broker_hostname antes de ejecutarlo y que puede rechazar las llamadas con nombres de host que no coincidan con el patrón de punto de conexión esperado de Amazon MQ (por ejemplo, <broker_id>.mq.<region>.on.aws).
Referencias:
Reconocimiento:
Nos gustaría dar las gracias a Marios Gyftos por colaborar en este asunto a través del proceso coordinado de divulgación de vulnerabilidades.
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.