취약점  ·  2026-07-30

Alibaba Cloud RDS OpenAPI MCP Server — 기본적으로 MCP 엔드포인트의 부적절한 네트워크 노출

취약점Medium 영향도GlobalCVE-2026-9680
NVD가 2026-07-28에 CVE-2026-9680(CVSS 5.8, 중간)을 공개했으며, Alibaba Cloud의 공식 RDS OpenAPI MCP 서버의 부적절한 기본 네트워크 노출을 설명하고 있습니다.
이것은 데이터베이스 관리 도구용 공식 클라우드 벤더 MCP 서버의 전형적인 안전하지 않은 기본값 취약점입니다. MCP 서버는 공유 또는 다중 테넌트 클라우드 환경에서 자주 배포되므로, 기본적으로 모든 인터페이스에 바인딩되면 로컬 전용 에이전트 도구여야 할 것이 네트워크 노출 인증 없는 RDS 제어 평면으로 전환됩니다.
MCP 서버는 기본적으로 localhost가 아닌 0.0.0.0에 바인딩되므로, 호스트에 네트워크 액세스할 수 있는 모든 공격자(예: 공유 클라우드 VPC 또는 잘못 구성된 방화벽)는 인증 없이 노출된 RDS 데이터베이스 관리 도구를 직접 호출할 수 있습니다.
aliyun/alibabacloud-rds-openapi-mcp-server (모든 버전, 기본 구성)
공개 기준으로 공식 패치가 확인되지 않았습니다. 운영자는 MCP 서버를 명시적으로 localhost/127.0.0.1에 바인딩하거나 인증 리버스 프록시 뒤에 배치하고 보안 그룹/방화벽 규칙을 통해 네트워크 액세스를 제한해야 합니다.
NVD CVE-2026-9680GitHub aliyun/alibabacloud-rds-openapi-mcp-server
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →