Apa yang terjadi
NVD menerbitkan CVE-2026-102242 (CVSS 8.6 TINGGI, CVSS v4.0) pada 2026-09-29, dikoordinasikan oleh Google. Validasi jalur di MCP Toolbox for Databases memeriksa direktori secara leksikal tanpa menyelesaikan symlink terlebih dahulu (CWE-22/CWE-59), sehingga penyerang terautentikasi jarak jauh dengan izin eksekusi alat dapat melewati akar terbatas melalui tautan simbolis untuk membaca atau menulis file lokal arbitrer di luar direktori yang diizinkan.
Mengapa penting
MCP Toolbox for Databases adalah server MCP resmi Google untuk memungkinkan agen LLM membuat kueri database; batas allowedLocalRoots adalah kotak pasir yang menjaga agen database agar tidak menyentuh sistem file host. Traversal symlink merusak batas itu, memungkinkan agen yang ter-inject prompt atau jahat membaca rahasia/kunci dan menimpa file host (mis. konfigurasi, cron, kunci SSH) dari permukaan alat DB tepercaya.
Vektor serangan
Penyerang terautentikasi jarak jauh dengan izin eksekusi alat (agen atau pengguna yang diizinkan menjalankan alat MCP DB) memasok jalur melalui symlink yang divalidasi secara leksikal, melewati batas direktori allowedLocalRoots untuk mengakses atau menimpa file lokal arbitrer di host.
Sistem yang terdampak
Google MCP Toolbox for Databases 1.2.0 hingga 1.9.0 (github.com/googleapis/mcp-toolbox)
Mitigasi
Tingkatkan ke versi yang diperbaiki (perbaikan di PR mcp-toolbox https://github.com/googleapis/mcp-toolbox/pull/3810); pastikan resolusi symlink terjadi sebelum validasi akar.