Apa yang terjadi
NVD menerbitkan lima CVE mcp-toolbox terkait pada 2026-07-31, mencakup authorization bypass, SSRF, authentication/audience-confusion bypass, resource-exhaustion DoS, dan bypass scoping dataset BigQuery — semuanya di Google's official MCP Toolbox untuk Database yang digunakan untuk memberikan agent LLM akses database.
Mengapa penting
mcp-toolbox adalah server MCP yang dipertahankan secara resmi oleh Google untuk menghubungkan agent ke database; dirantai bersama, kecacatan ini memungkinkan penyerang yang tidak terotentikasi atau under-scoped memanggil tool database yang diprivilegiakan, pivot melalui SSRF ke jaringan internal, atau melewati kontrol akses dataset per-tenant — jangkauan blast yang bermakna di seluruh penerapan agent enterprise apa pun yang menggunakan toolbox ini untuk akses BigQuery/database.
Vektor serangan
Banyak kecacatan yang berbeda: (1) CVE-2026-14537 — otorisasi yang salah memungkinkan penyerang yang tidak terotentikasi memanggil tool yang dilindungi scope melalui endpoint HTTP legacy ketika --enable-api diatur; (2) CVE-2026-14540 — SSRF dalam sumber/tool HTTP generic melalui kebijakan CheckRedirect yang hilang dan validasi IP; (3) CVE-2026-14541 — bypass autentikasi audience-confusion Google OAuth ketika authService kekurangan audience/clientId eksplisit; (4) CVE-2026-14539 — alokasi memori tanpa batas DoS melalui endpoint /mcp; (5) CVE-2026-14538 — bypass restriksi BigQuery allowedDatasets melalui reliance API dry-run.
Sistem yang terdampak
Google mcp-toolbox (googleapis/mcp-toolbox) versi 0.3.0 hingga 1.4.0, dan hingga 1.4.0 untuk varian DoS
Mitigasi
Upgrade mcp-toolbox melampaui 1.4.0 per GitHub PRs terkait (3435, 3448, 3450, 3216, 3452); secara eksplisit konfigurasikan audience/clientId untuk Google authService; nonaktifkan endpoint HTTP legacy ketika --enable-api diatur kecuali diperlukan.