무슨 일이 있었나
NVD는 Google이 조정한 2026-09-29에 CVE-2026-102242(CVSS 8.6 높음, CVSS v4.0)을 게시했습니다. MCP Toolbox for Databases의 경로 검증은 심볼릭 링크를 먼저 확인하지 않고 디렉터리를 어휘적으로 검사하므로(CWE-22/CWE-59), 도구 실행 권한이 있는 원격 인증 공격자가 허용된 디렉터리 외부의 임의 로컬 파일을 읽거나 쓸 수 있습니다.
왜 중요한가
MCP Toolbox for Databases는 LLM 에이전트가 데이터베이스를 쿼리할 수 있도록 하는 Google의 공식 MCP 서버입니다. allowedLocalRoots 경계는 데이터베이스 에이전트가 호스트 파일 시스템에 접근하지 못하도록 하는 샌드박스입니다. 심볼릭 링크 탐색은 해당 경계를 깨뜨려 프롬프트가 주입되거나 악의적인 에이전트가 신뢰할 수 있는 DB 도구 표면에서 비밀/키를 읽고 호스트 파일(예: 구성, cron, SSH 키)을 덮어쓸 수 있게 합니다.
공격 경로
도구 실행 권한이 있는 원격 인증 공격자(DB MCP 도구 실행이 허용된 에이전트 또는 사용자)가 어휘적으로 검증되는 심볼릭 링크를 통해 경로를 제공하여 allowedLocalRoots 디렉터리 경계를 우회하고 호스트의 임의 로컬 파일에 접근하거나 덮어씁니다.
영향받는 시스템
Google MCP Toolbox for Databases 1.2.0 ~ 1.9.0 (github.com/googleapis/mcp-toolbox)
완화 방안
수정된 버전으로 업그레이드하세요(mcp-toolbox PR https://github.com/googleapis/mcp-toolbox/pull/3810의 수정). 루트 검증 전에 심볼릭 링크 해석이 수행되는지 확인하세요.