何が起きたか
NVD は 2026-07-31 に 5 つの関連する mcp-toolbox CVE を公開しました。認可バイパス、SSRF、認証/オーディエンス混同バイパス、リソース枯渇 DoS、および BigQuery データセットスコーピングバイパスをカバーしています — すべて LLM エージェントにデータベースアクセスを与えるために使用される Google の公式 MCP ツールボックスにあります。
なぜ重要か
mcp-toolbox は Google が公式にメンテナンスする MCP サーバーで、エージェントをデータベースに接続します。これらの欠陥を連鎖させると、認証なしまたはスコープ不足の攻撃者は特権データベースツールを呼び出し、SSRF 経由で内部ネットワークにピボット、またはテナントごとのデータセットアクセス制御をバイパスできます — このツールボックスを BigQuery/データベースアクセスに使用するエージェントデプロイメント全体で意味のある影響範囲。
攻撃経路
複数の異なる欠陥: (1) CVE-2026-14537 — 不正な認可により、認証なし攻撃者が --enable-api が設定されている場合にレガシー HTTP エンドポイント経由でスコープ保護ツールを呼び出すことができる。(2) CVE-2026-14540 — 汎用 HTTP ソース/ツールの SSRF、欠落している CheckRedirect ポリシーと IP 検証。(3) CVE-2026-14541 — authService が明示的なオーディエンス/clientId を欠く場合の Google OAuth プロバイダー オーディエンス混同認証バイパス。(4) CVE-2026-14539 — /mcp エンドポイント経由の無制限メモリ割り当て DoS。(5) CVE-2026-14538 — ドライラン API 依存性経由の BigQuery allowedDatasets 制限バイパス。
影響を受けるシステム
Google mcp-toolbox (googleapis/mcp-toolbox) バージョン 0.3.0 から 1.4.0、および DoS バリアント向けに 1.4.0 まで
緩和策
リンクされた GitHub PR (3435、3448、3450、3216、3452) に従って mcp-toolbox を 1.4.0 より後にアップグレードしてください。Google authService の明示的なオーディエンス/clientId を設定してください。--enable-api が設定されている場合、必要がない限りレガシー HTTP エンドポイントを無効にしてください。