Kerentanan  ·  2026-09-30

Path traversal symlink Google MCP Toolbox for Databases melewati allowedLocalRoots untuk membaca/menimpa file arbitrer

KerentananHigh dampakGlobalCVE-2026-102242
NVD menerbitkan CVE-2026-102242 (CVSS 8.6 TINGGI, CVSS v4.0) pada 2026-09-29, dikoordinasikan oleh Google. Validasi jalur di MCP Toolbox for Databases memeriksa direktori secara leksikal tanpa menyelesaikan symlink terlebih dahulu (CWE-22/CWE-59), sehingga penyerang terautentikasi jarak jauh dengan izin eksekusi alat dapat melewati akar terbatas melalui tautan simbolis untuk membaca atau menulis file lokal arbitrer di luar direktori yang diizinkan.
MCP Toolbox for Databases adalah server MCP resmi Google untuk memungkinkan agen LLM membuat kueri database; batas allowedLocalRoots adalah kotak pasir yang menjaga agen database agar tidak menyentuh sistem file host. Traversal symlink merusak batas itu, memungkinkan agen yang ter-inject prompt atau jahat membaca rahasia/kunci dan menimpa file host (mis. konfigurasi, cron, kunci SSH) dari permukaan alat DB tepercaya.
Penyerang terautentikasi jarak jauh dengan izin eksekusi alat (agen atau pengguna yang diizinkan menjalankan alat MCP DB) memasok jalur melalui symlink yang divalidasi secara leksikal, melewati batas direktori allowedLocalRoots untuk mengakses atau menimpa file lokal arbitrer di host.
Google MCP Toolbox for Databases 1.2.0 hingga 1.9.0 (github.com/googleapis/mcp-toolbox)
Tingkatkan ke versi yang diperbaiki (perbaikan di PR mcp-toolbox https://github.com/googleapis/mcp-toolbox/pull/3810); pastikan resolusi symlink terjadi sebelum validasi akar.
NVD CVE-2026-102242Google mcp-toolbox PR 3810
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →