Apa yang terjadi
AWS mengumumkan (bulletin keamanan 2026-070-AWS, dipublikasikan 08/03/2026) pembatasan endpoint yang tidak tepat dalam tools koneksi broker RabbitMQ Amazon MQ MCP Server, memungkinkan aktor jarak jauh yang tidak diautentikasi melalui prompt injection untuk mengeksfiltrasi kredensial broker atau token OAuth ke endpoint yang dikontrol penyerang.
Mengapa penting
Ini adalah contoh lain dari pola emerging credential-exfiltration-via-prompt-injection MCP: asisten AI dengan akses tool MCP ke enterprise message brokers dapat ditipu untuk membocorkan kredensial langsung ke penyerang, memungkinkan pergerakan lateral ke infrastruktur messaging produksi.
Vektor serangan
Tools koneksi broker RabbitMQ (rabbitmq_broker_initialize_connection / _with_oauth) menerima argumen broker_hostname yang dapat dikontrol LLM melalui konteks klien MCP. Hostname yang diinjeksi prompt yang menunjuk ke endpoint yang dikontrol penyerang menyebabkan server mengirim kredensial broker Amazon MQ RabbitMQ atau token akses OAuth ke endpoint itu alih-alih ke broker yang sah.
Sistem yang terdampak
awslabs.amazon-mq-mcp-server (Amazon MQ MCP Server) <= 2.0.23
Mitigasi
Upgrade ke awslabs.amazon-mq-mcp-server 2.0.24+. Sampai diperbaiki, nonaktifkan auto-approve pada tools yang terpengaruh sehingga pengguna harus menginspeksi secara visual broker_hostname sebelum eksekusi.