Apa yang terjadi
Rapid7 memperbaiki injeksi kueri GraphQL di komponen status-ekspor server MCP Bulk Export (diterbitkan 24 September 2026), di mana argumen alat MCP yang tidak divalidasi mengalir ke kueri GraphQL.
Mengapa penting
Item presisi: argumen alat MCP yang mengalir tanpa sanitasi ke kueri backend adalah pola injeksi alat-agen yang berulang; di sini mencapai API ekspor data GraphQL.
Vektor serangan
Alat MCP get_export_status melewatkan argumen export_id yang tidak divalidasi ke dalam kueri GraphQL (export_status di src/export_manager.py), memungkinkan injeksi kueri GraphQL melalui jalur check_rapid7_export_status.
Sistem yang terdampak
Rapid7 Bulk Export MCP versi 0.2.5-0.6.1 (diperbaiki 0.6.2)
Mitigasi
Tingkatkan ke rapid7-bulk-export-mcp >= 0.6.2 (tag rilis v0.6.2).