漏洞  ·  2026-09-26

Rapid7 Bulk Export MCP export-status组件中的GraphQL查询注入(CVE-2026-97228)

漏洞Low 影响GlobalCVE-2026-97228
Rapid7修复了Bulk Export MCP服务器export-status组件中的GraphQL查询注入(发布于2026年9月24日),其中未验证的MCP工具参数流入GraphQL查询。
精确项目:MCP工具参数未经清理流入后端查询是反复出现的代理工具注入模式;此处它到达了GraphQL数据导出API。
get_export_status MCP工具将未验证的export_id参数传入GraphQL查询(src/export_manager.py中的export_status),通过check_rapid7_export_status路径实现GraphQL查询注入。
Rapid7 Bulk Export MCP版本0.2.5-0.6.1(修复于0.6.2)
升级到rapid7-bulk-export-mcp >= 0.6.2(发布标签v0.6.2)。
NVD CVE-2026-97228Rapid7 release v0.6.2
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →