事件经过
AWS披露(安全公告2026-070-AWS,发布于08/03/2026)了Amazon MQ MCP Server的RabbitMQ代理连接工具中的不当端点限制,允许远程未经身份验证的攻击者通过提示注入将代理凭证或OAuth令牌泄露到攻击者控制的端点。
影响分析
这是新兴的MCP凭证泄露通过提示注入模式的另一个实例:具有MCP工具访问企业消息代理的AI助手可能被欺骗将实时凭证泄露给攻击者,从而能够在生产消息基础设施中进行横向移动。
攻击途径
RabbitMQ代理连接工具(rabbitmq_broker_initialize_connection / _with_oauth)接受broker_hostname参数,该参数可通过MCP客户端上下文由LLM控制。指向攻击者控制端点的提示注入主机名会导致服务器向该端点而不是合法代理发送Amazon MQ RabbitMQ代理凭证或OAuth访问令牌。
受影响系统
awslabs.amazon-mq-mcp-server (Amazon MQ MCP Server) <= 2.0.23
缓解措施
升级到awslabs.amazon-mq-mcp-server 2.0.24+。在打补丁之前,禁用受影响工具的自动批准,以便用户必须在执行前直观检查broker_hostname。