脆弱性  ·  2026-09-26

Rapid7 Bulk Export MCPのexport-statusコンポーネントでのGraphQLクエリインジェクション(CVE-2026-97228)

脆弱性Low 影響度GlobalCVE-2026-97228
Rapid7はBulk Export MCPサーバーのexport-statusコンポーネントのGraphQLクエリインジェクションを修正した(2026年9月24日公開)。未検証のMCPツール引数がGraphQLクエリに流れ込む。
精密項目:MCPツール引数がサニタイズされずにバックエンドクエリに流れ込むのは、繰り返し発生するエージェントツールインジェクションパターンである。ここではGraphQLデータエクスポートAPIに到達する。
get_export_status MCPツールは、未検証のexport_id引数をGraphQLクエリ(src/export_manager.py の export_status)に渡し、check_rapid7_export_statusパスを介したGraphQLクエリインジェクションを可能にする。
Rapid7 Bulk Export MCP バージョン0.2.5〜0.6.1(修正済み 0.6.2)
rapid7-bulk-export-mcp >= 0.6.2(リリースタグ v0.6.2)にアップグレードする。
NVD CVE-2026-97228Rapid7 release v0.6.2
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →