취약점  ·  2026-07-28

Google MCP Toolbox for Databases — SSRF 및 검증되지 않은 FHIR Page-Fetch 도구를 통한 자격증명 유출

취약점High 영향도GlobalCVE-2026-16481
NVD가 2026-07-27에 CVE-2026-16481 (CVSS 8.4, 높음)을 발표했으며, 공식 Google Cloud MCP Toolbox for Databases의 의료 FHIR 페이지네이션 도구의 SSRF 및 자격증명 유출 결함을 설명합니다. 이 도구는 공격자/에이전트가 제공한 pageURL을 대상 호스트의 유효성을 검증하지 않고 인증된 Google Cloud Healthcare API 클라이언트로 전달합니다.
MCP Toolbox for Databases는 Google의 광범위하게 사용되는 (16k+ GitHub 별) 오픈소스 MCP 서버로, LLM 에이전트가 의료 FHIR 저장소를 포함한 구조화된 데이터 소스를 쿼리할 수 있게 합니다. 신뢰할 수 없는 FHIR 페이지네이션 링크를 처리하는 모든 AI 에이전트 워크플로우(또는 프롬프트 주입을 통해 하나를 제공하도록 변조된 경우)는 공격자가 제어하는 서버로 서비스 계정의 인증된 자격증명을 유출할 수 있습니다 — 이 도구가 의료 관련 AI 에이전트 통합에 배포되어 있으므로 심각한 영향 범위입니다.
cloud-healthcare-fhir-fetch-page 도구는 검증되지 않은 pageURL 매개변수(FHIR Bundle.entry.link.url 의도)를 취하고 인증된 Google Cloud Healthcare API 클라이언트를 사용하여 HTTP GET을 발급합니다. 이 도구가 URL이 정당한 FHIR 저장소로 다시 가리키는지 검증하지 않기 때문에, pageURL 값에 영향을 미칠 수 있는 공격자(예: 독성 업스트림 FHIR 응답, 프롬프트 주입, 또는 에이전트에 공급된 악성 검색 결과를 통해)는 인증된 클라이언트를 임의의 내부/외부 엔드포인트로 리디렉션할 수 있으며, SSRF 및 서비스의 OAuth 자격증명/토큰을 공격자가 제어하는 서버로 유출할 수 있습니다.
googleapis/mcp-toolbox (MCP Toolbox for Databases), cloud-healthcare-fhir-fetch-page 도구
googleapis/mcp-toolbox에서 PR #3453을 수정하는 패치 버전으로 업그레이드합니다; 인증된 요청을 발송하기 전에 pageURL이 예상 FHIR 저장소 호스트/패턴과 일치하는지 검증합니다.
NVD - CVE-2026-16481googleapis/mcp-toolbox PR #3453
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →