事件经过
NVD 在 2026-07-27 发布了 CVE-2026-16481(CVSS 8.4,高危),描述了官方 Google Cloud MCP Toolbox for Databases 的医疗保健 FHIR 分页工具中的 SSRF 和凭证泄露缺陷。该工具在不验证目标主机的情况下将攻击者/代理提供的 pageURL 转发给已认证的 Google Cloud Healthcare API 客户端。
影响分析
MCP Toolbox for Databases 是 Google 广泛使用(GitHub 星标超过 16k)的开源 MCP 服务器,允许 LLM 代理查询结构化数据源,包括医疗保健 FHIR 存储。任何处理不受信任的 FHIR 分页链接的 AI 代理工作流(或被提示注入以提供链接)都可能将服务账户的已认证凭证泄露给攻击者控制的服务器——鉴于该工具部署在与医疗保健相关的 AI 代理集成中,这构成了严重的受影响范围。
攻击途径
cloud-healthcare-fhir-fetch-page 工具接收一个未验证的 pageURL 参数(预期为 FHIR Bundle.entry.link.url),并使用已认证的 Google Cloud Healthcare API 客户端发出 HTTP GET 请求。由于该工具不验证 URL 是否指向合法的 FHIR 存储,能够影响 pageURL 值的攻击者(例如通过中毒的上游 FHIR 响应、提示注入或提供给代理的恶意搜索结果)可以将已认证的客户端重定向到任意的内部/外部端点,导致 SSRF 和服务 OAuth 凭证/令牌向攻击者控制的服务器可能泄露。
受影响系统
googleapis/mcp-toolbox(MCP Toolbox for Databases),cloud-healthcare-fhir-fetch-page 工具
缓解措施
升级到在 googleapis/mcp-toolbox 中修复 PR #3453 的补丁版本;在分派已认证请求之前验证 pageURL 与预期的 FHIR 存储主机/模式匹配。