何が起きたか
DBHub(Postgres/MySQL/SQL Server/Oracle/MariaDB/SQLite用のBytebase製データベースMCPサーバー)のバージョン0.22.5未満は、文書化されたHTTPトランスポート(--transport http --port 8080)で実行すると、認証不要のHTTP MCPエンドポイントを公開する。Origin対Hostのホスト名チェックはDNSリバインディングによって無効化されるため、悪意のあるWebサイトが被害者のブラウザからDBHub MCPツール(データベースコンテンツの読み取り/列挙/書き込み)を決定論的に呼び出すことができ、プロンプトインジェクションやモデルの関与は不要である。0.22.5で修正済み。CISA SSVCは悪用可能性を「概念実証」、自動化可能性を「あり」、技術的影響を「全面的」と評価している。
なぜ重要か
これは広く使用されているMCPインフラストラクチャに対する新しいエージェント実行攻撃クラスである。MCPツールサーバー自体が脆弱な面となり、被害者が訪問する任意のWebページから到達可能である。データベースMCPサーバーには通常、広範なSQLアクセスが付与されるため、ブラウザベースのDNSリバインディングにより、1回のページビューがデータベースの読み取り/書き込みにつながる。AIモデルやプロンプトインジェクションは不要である。
攻撃経路
攻撃者が制御するドメインが、被害者がアクセス可能なDBHub HTTPサーバーにリバインドする。その後、悪意のあるWebサイトが被害者のブラウザから認証なしでMCPツール呼び出し(SQLクエリ)を発行する。
影響を受けるシステム
DBHubデータベースMCPサーバー < 0.22.5(HTTPトランスポートモード)
緩和策
DBHub 0.22.5以降にアップグレードする。MCP HTTPエンドポイントをネットワークに公開しない。可能な場合はlocalhostにバインドする。