漏洞  ·  2026-08-01

Google mcp-toolbox — 授权绕过、SSRF 和受众混淆身份验证绕过集群(5 个 CVE)

漏洞High 影响GlobalCVE-2026-14537, CVE-2026-14540, CVE-2026-14541, CVE-2026-14539, CVE-2026-14538
NVD 在 2026-07-31 发布了五个相关的 mcp-toolbox CVE,涵盖授权绕过、SSRF、身份验证/受众混淆绕过、资源耗尽 DoS 和 BigQuery 数据集作用域绕过——所有这些都在 Google 的官方 MCP 工具箱中用于数据库,用于给 LLM 代理数据库访问权限。
mcp-toolbox 是 Google 官方维护的 MCP 服务器,用于将代理连接到数据库;这些缺陷链接在一起使未经身份验证或作用域不足的攻击者能够调用特权数据库工具、通过 SSRF 转向内部网络或绕过每租户数据集访问控制——对任何使用此工具箱进行 BigQuery/数据库访问的企业代理部署具有有意义的影响半径。
多个不同的缺陷:(1) CVE-2026-14537 — 不正确的授权允许未经身份验证的攻击者在设置 --enable-api 时通过旧版 HTTP 端点调用作用域保护的工具;(2) CVE-2026-14540 — 通用 HTTP 源/工具中的 SSRF,由于缺失 CheckRedirect 策略和 IP 验证;(3) CVE-2026-14541 — 当 authService 缺少显式受众/clientId 时 Google OAuth 提供程序受众混淆身份验证绕过;(4) CVE-2026-14539 — 通过 /mcp 端点的无界内存分配 DoS;(5) CVE-2026-14538 — 通过干运行 API 依赖绕过 BigQuery allowedDatasets 限制。
Google mcp-toolbox (googleapis/mcp-toolbox) 版本 0.3.0 至 1.4.0,DoS 变体至 1.4.0
根据相关 GitHub PR(3435、3448、3450、3216、3452)将 mcp-toolbox 升级至 1.4.0 之后;显式为 Google authService 配置受众/clientId;除非需要,否则在设置 --enable-api 时禁用旧版 HTTP 端点。
NVD CVE-2026-14537NVD CVE-2026-14540NVD CVE-2026-14541
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →