漏洞  ·  2026-07-22

Google MCP 数据库工具箱——SQL 注入绕过 BigQuery 数据集访问边界

漏洞High 影响GlobalCVE-2026-15829
Google 在 2026-07-21 发布了 CVE-2026-15829(CVSS 8.6),披露了其官方 MCP 数据库工具箱中的 SQL 注入和安全边界绕过,该工具箱通过模型上下文协议向 LLM 代理暴露数据库工具。
MCP 数据库工具箱是 Google 自己的官方维护 MCP 服务器,将 LLM 代理连接到企业数据库(包括 BigQuery);其数据集访问控制边界的绕过让任何有权访问预测工具的代理或用户能够从操作者明确打算保持离线的 BigQuery 表中窃取数据,破坏了企业在向 AI 代理暴露数据工具时依赖的核心访问控制保证。
预构建的 BigQuery 预测 MCP 工具通过 fmt.Sprintf 将客户端控制的参数(data_col、timestamp_col、id_cols)未转义地插值到生成的 AI.FORECAST SQL 语句中。操作者配置的 `allowedDatasets` 边界仅验证 history_data 参数,所以攻击者可以突破字符串字面量字段来注入多语句或跨数据集查询,绕过数据集访问边界并读取任意 BigQuery 表。
googleapis/mcp-toolbox(Google MCP 数据库工具箱),bigquery-forecast 预构建工具,v1.4.0
按照 PR #3324 中的供应商修复更新至 googleapis/mcp-toolbox 的修补版本;审计任何已部署的 bigquery-forecast 工具配置以查找未转义的参数插值。
CVE Record: CVE-2026-15829googleapis/mcp-toolbox PR #3324
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →