Kerentanan  ·  2026-09-26

Injeksi kueri GraphQL komponen status-ekspor Rapid7 Bulk Export MCP (CVE-2026-97228)

KerentananLow dampakGlobalCVE-2026-97228
Rapid7 memperbaiki injeksi kueri GraphQL di komponen status-ekspor server MCP Bulk Export (diterbitkan 24 September 2026), di mana argumen alat MCP yang tidak divalidasi mengalir ke kueri GraphQL.
Item presisi: argumen alat MCP yang mengalir tanpa sanitasi ke kueri backend adalah pola injeksi alat-agen yang berulang; di sini mencapai API ekspor data GraphQL.
Alat MCP get_export_status melewatkan argumen export_id yang tidak divalidasi ke dalam kueri GraphQL (export_status di src/export_manager.py), memungkinkan injeksi kueri GraphQL melalui jalur check_rapid7_export_status.
Rapid7 Bulk Export MCP versi 0.2.5-0.6.1 (diperbaiki 0.6.2)
Tingkatkan ke rapid7-bulk-export-mcp >= 0.6.2 (tag rilis v0.6.2).
NVD CVE-2026-97228Rapid7 release v0.6.2
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →