脆弱性  ·  2026-07-30

Alibaba Cloud RDS OpenAPI MCP Server — デフォルトでの MCP エンドポイントの不適切なネットワーク露出

脆弱性Medium 影響度GlobalCVE-2026-9680
NVD は 2026-07-28 に CVE-2026-9680 (CVSS 5.8, Medium) を公開しました。Alibaba Cloud の公式 RDS OpenAPI MCP サーバーの不適切なデフォルト ネットワーク露出を説明しています。
これはデータベース管理ツール用の公式クラウド ベンダー MCP サーバーの古典的な非セキュア デフォルト脆弱性です。MCP サーバーは共有またはマルチテナント クラウド環境に頻繁に展開されるため、デフォルト すべてのインターフェース バインドは ローカルのみエージェント ツールであるべきものをネットワーク露出認証なし RDS コントロール プレーンに変えます。
MCP サーバーはlocalhostの代わりに デフォルトで 0.0.0.0 にバインドするため、ホストへのネットワークアクセスを持つすべての攻撃者 (例: 共有クラウド VPC または設定ミスのあるファイアウォール内) は認証なしで露出 RDS データベース管理ツールを直接呼び出すことができます。
aliyun/alibabacloud-rds-openapi-mcp-server (すべてのバージョン、デフォルト構成)
開示時点で確認された公式パッチはありません。オペレータは MCP サーバーを localhost/127.0.0.1 に明示的にバインドするか、認証ネットワーク リバース プロキシの背後に配置し、セキュリティ グループ/ファイアウォール ルール経由のネットワーク アクセスを制限する必要があります。
NVD CVE-2026-9680GitHub aliyun/alibabacloud-rds-openapi-mcp-server
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →