Kerentanan  ·  2026-07-30

Server MCP OpenAPI RDS Cloud Alibaba — Eksposur Jaringan Titik Akhir MCP yang Tidak Tepat Secara Default

KerentananMedium dampakGlobalCVE-2026-9680
NVD menerbitkan CVE-2026-9680 (CVSS 5.8, Sedang) pada 2026-07-28, menggambarkan eksposur jaringan default yang tidak tepat dari server MCP OpenAPI RDS Alibaba Cloud resmi.
Ini adalah kerentanan default yang tidak aman klasik dalam server MCP vendor cloud resmi untuk peralatan administrasi database; karena server MCP sering digunakan dalam lingkungan cloud multi-tenant atau bersama, pengikatan antarmuka default mengubah apa yang seharusnya menjadi alat agen lokal saja menjadi bidang kontrol RDS tanpa autentikasi yang terekspos jaringan.
Server MCP mengikat ke 0.0.0.0 secara default daripada localhost, jadi penyerang apa pun dengan akses jaringan ke host (misalnya di VPC cloud bersama atau firewall yang salah konfigurasi) dapat langsung memanggil alat manajemen database RDS yang terekspos tanpa autentikasi.
aliyun/alibabacloud-rds-openapi-mcp-server (semua versi, konfigurasi default)
Tidak ada patch resmi yang dikonfirmasi pada saat pengungkapan; operator harus secara eksplisit mengikat server MCP ke localhost/127.0.0.1 atau menempatkannya di belakang proxy terbalik yang mengautentikasi dan membatasi akses jaringan melalui kelompok keamanan/aturan firewall.
NVD CVE-2026-9680GitHub aliyun/alibabacloud-rds-openapi-mcp-server
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →