脆弱性  ·  2026-09-25

DBHub MCPサーバー: 認証不要のDNSリバインディングにより、任意のWebサイトが被害者のブラウザからデータベースMCPツールを呼び出せる(CVE-2026-61742、CVSS 9.3)

脆弱性High 影響度GlobalCVE-2026-61742
DBHub(Postgres/MySQL/SQL Server/Oracle/MariaDB/SQLite用のBytebase製データベースMCPサーバー)のバージョン0.22.5未満は、文書化されたHTTPトランスポート(--transport http --port 8080)で実行すると、認証不要のHTTP MCPエンドポイントを公開する。Origin対Hostのホスト名チェックはDNSリバインディングによって無効化されるため、悪意のあるWebサイトが被害者のブラウザからDBHub MCPツール(データベースコンテンツの読み取り/列挙/書き込み)を決定論的に呼び出すことができ、プロンプトインジェクションやモデルの関与は不要である。0.22.5で修正済み。CISA SSVCは悪用可能性を「概念実証」、自動化可能性を「あり」、技術的影響を「全面的」と評価している。
これは広く使用されているMCPインフラストラクチャに対する新しいエージェント実行攻撃クラスである。MCPツールサーバー自体が脆弱な面となり、被害者が訪問する任意のWebページから到達可能である。データベースMCPサーバーには通常、広範なSQLアクセスが付与されるため、ブラウザベースのDNSリバインディングにより、1回のページビューがデータベースの読み取り/書き込みにつながる。AIモデルやプロンプトインジェクションは不要である。
攻撃者が制御するドメインが、被害者がアクセス可能なDBHub HTTPサーバーにリバインドする。その後、悪意のあるWebサイトが被害者のブラウザから認証なしでMCPツール呼び出し(SQLクエリ)を発行する。
DBHubデータベースMCPサーバー < 0.22.5(HTTPトランスポートモード)
DBHub 0.22.5以降にアップグレードする。MCP HTTPエンドポイントをネットワークに公開しない。可能な場合はlocalhostにバインドする。
NVD CVE-2026-61742Bytebase DBHub advisory GHSA-fm8p-53ww-hf6w
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →