何が起きたか
NVDは2026-09-29に、Googleの調整によりCVE-2026-102242(CVSS 8.6 HIGH、CVSS v4.0)を公開しました。MCP Toolbox for Databasesのパス検証は、シンボリックリンクを最初に解決せずにディレクトリを字句的にチェックするため(CWE-22/CWE-59)、ツール実行権限を持つリモートの認証済み攻撃者がシンボリックリンクを介して制限付きルートを迂回し、許可されたディレクトリ外の任意のローカルファイルを読み取りまたは書き込みできます。
なぜ重要か
MCP Toolbox for Databasesは、LLMエージェントがデータベースにクエリを実行できるようにするGoogle公認のMCPサーバーです。allowedLocalRootsの境界は、データベースエージェントがホストファイルシステムに触れるのを防ぐサンドボックスです。シンボリックリンクトラバーサルはその境界を破壊し、プロンプトインジェクションされた悪意のあるエージェントが、信頼されたDBツールサーフェスから秘密情報/キーを読み取り、ホストファイル(例:設定、cron、SSHキー)を上書きできるようにします。
攻撃経路
ツール実行権限を持つリモートの認証済み攻撃者(DB MCPツールの実行を許可されたエージェントまたはユーザー)が、字句的に検証されるシンボリックリンクを介してパスを提供し、allowedLocalRootsディレクトリ境界を迂回してホスト上の任意のローカルファイルにアクセスまたは上書きします。
影響を受けるシステム
Google MCP Toolbox for Databases 1.2.0から1.9.0(github.com/googleapis/mcp-toolbox)
緩和策
修正版にアップグレードしてください(mcp-toolbox PR https://github.com/googleapis/mcp-toolbox/pull/3810 の修正)。ルート検証の前にシンボリックリンク解決が行われることを確認してください。