Apa yang terjadi
Google mempublikasikan CVE-2026-15829 (CVSS 8.6) pada 2026-07-21 mengungkapkan SQL injection dan bypass batas keamanan dalam MCP Toolbox untuk Databases resminya, yang mengekspos alat database ke agent LLM melalui Model Context Protocol.
Mengapa penting
MCP Toolbox untuk Databases adalah server MCP yang secara resmi dipertahankan Google sendiri menjembatani agent LLM ke database perusahaan termasuk BigQuery; bypass batas kontrol akses datasetnya memungkinkan agent atau pengguna apa pun dengan akses ke alat peramalan untuk mengeksfiltrasikan data dari tabel BigQuery yang operator secara eksplisit berniat untuk tetap tidak dapat diakses, merusak jaminan kontrol akses inti yang diandalkan perusahaan ketika mengekspos alat data ke agent AI.
Vektor serangan
Alat MCP peramalan BigQuery yang sudah dibangun sebelumnya menginterpolasi parameter yang dikendalikan klien (data_col, timestamp_col, id_cols) tanpa escape melalui fmt.Sprintf ke pernyataan SQL AI.FORECAST yang dihasilkan. Batas `allowedDatasets` yang dikonfigurasi operator hanya memvalidasi parameter history_data, jadi penyerang dapat keluar dari bidang string-literal untuk menyuntikkan kueri multi-pernyataan atau lintas-dataset, memotong batas akses dataset dan membaca tabel BigQuery arbitrer.
Sistem yang terdampak
googleapis/mcp-toolbox (Google MCP Toolbox untuk Databases), alat bigquery-forecast yang sudah dibangun sebelumnya, v1.4.0
Mitigasi
Perbarui ke versi yang ditambal dari googleapis/mcp-toolbox sesuai perbaikan vendor dalam PR #3324; audit konfigurasi alat bigquery-forecast yang diterapkan untuk interpolasi parameter tanpa escape.