何が起きたか
CVE-2026-85788 (CVSS 5.5、中) は Amazon awslabs mysql-mcp-server に影響します。可変 SQL デテクタの許可されていない入力リストの不完全なため、コンテキスト依存のアクターが読み取り専用実行ゲートをバイパスでき、デテクタの正規表現エンジンが空白/ステートメント区切り文字として処理しない SQL インラインコメントを使用してファイル読み取りおよび書き込み SQL シンクに到達でき、許可されていないステートメントがデニーリストを通過します。
なぜ重要か
これは、同じ週に報告されたより重大な postgres-mcp-server OS コマンド インジェクションの兄弟欠陥です。AWS の MCP データベース サーバー製品ラインで正規表現/デニーリストベースの読み取り専用実行が SQL 構文エッジケースに対して十分にロバストではないというパターンを示しています。このMCP サーバー経由で「読み取り専用」MySQL アクセスが付与された LLM エージェントは (プロンプト インジェクション、またはそれが実行するよう要求された悪意のあるクエリ経由で) 操作され、データベース ホスト上の任意のファイルを読み取りまたは書き込みできます。
攻撃経路
可変 SQL 正規表現デテクタを回避するインラインコメントを使用して作成された SQL ステートメント。読み取り専用実行ゲートをバイパスでき、ファイル読み取り/書き込み SQL シンクに到達します。
影響を受けるシステム
修正前のバージョンの Amazon awslabs mysql-mcp-server
緩和策
AWS セキュリティ ブリティンに従ってパッチされた mysql-mcp-server バージョンにアップグレード; MCP サーバーを最小特権 MySQL ロールで実行します (詳細防御)。