Kerentanan  ·  2026-07-28

Google MCP Toolbox for Databases — SSRF dan Exfiltration Credential via Tool FHIR Page-Fetch yang Tidak Divalidasi

KerentananHigh dampakGlobalCVE-2026-16481
NVD menerbitkan CVE-2026-16481 (CVSS 8.4, High) pada 2026-07-27, mendeskripsikan flaw SSRF dan credential-exfiltration di MCP Toolbox for Databases milik Google Cloud resmi — tool pagination FHIR healthcare. Tool ini meneruskan pageURL yang disuplai attacker/agent ke authenticated Google Cloud Healthcare API client tanpa memvalidasi destination host.
MCP Toolbox for Databases adalah MCP server open-source yang banyak digunakan Google (16k+ GitHub stars) yang memungkinkan LLM agents untuk query structured data sources termasuk healthcare FHIR stores. Setiap workflow AI agent yang memproses untrusted FHIR pagination links (atau di-prompt-inject untuk menyuplai satu) dapat leak authenticated credentials dari service account ke attacker-controlled server — blast radius serius mengingat tool ini deployed dalam healthcare-adjacent AI agent integrations.
Tool cloud-healthcare-fhir-fetch-page mengambil unvalidated pageURL parameter (dimaksudkan sebagai FHIR Bundle.entry.link.url) dan mengeluarkan HTTP GET menggunakan authenticated Google Cloud Healthcare API client. Karena tool ini tidak memvalidasi bahwa URL menunjuk kembali ke legitimate FHIR store, attacker yang dapat mempengaruhi pageURL value (misalnya melalui poisoned upstream FHIR response, prompt injection, atau malicious search result yang diberikan ke agent) dapat redirect authenticated client ke arbitrary internal/external endpoint, menyebabkan SSRF dan potential exfiltration dari OAuth credentials/tokens service ke attacker-controlled server.
googleapis/mcp-toolbox (MCP Toolbox for Databases), cloud-healthcare-fhir-fetch-page tool
Upgrade ke patched release yang memperbaiki PR #3453 di googleapis/mcp-toolbox; validasi bahwa pageURL cocok dengan expected FHIR store host/pattern sebelum dispatching authenticated requests.
NVD - CVE-2026-16481googleapis/mcp-toolbox PR #3453
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →