事件经过
NVD 于 2026-09-29 发布了 CVE-2026-102242(CVSS 8.6 高危,CVSS v4.0),由 Google 协调。MCP Toolbox for Databases 中的路径验证以词法方式检查目录,而未先解析符号链接(CWE-22/CWE-59),因此具有工具执行权限的远程认证攻击者可以通过符号链接逃逸受限根目录,在允许目录之外读取或写入任意本地文件。
影响分析
MCP Toolbox for Databases 是 Google 官方认可的 MCP 服务器,用于让 LLM 代理查询数据库;allowedLocalRoots 边界是沙箱,防止数据库代理接触主机文件系统。符号链接遍历打破了该边界,允许提示注入或恶意的代理从可信的数据库工具表面读取密钥/凭据并覆盖主机文件(例如配置、cron、SSH 密钥)。
攻击途径
具有工具执行权限(允许运行数据库 MCP 工具的代理或用户)的远程认证攻击者通过符号链接提供路径,这些路径以词法方式验证,绕过 allowedLocalRoots 目录边界,从而访问或覆盖主机上的任意本地文件。
受影响系统
Google MCP Toolbox for Databases 1.2.0 至 1.9.0(github.com/googleapis/mcp-toolbox)
缓解措施
升级到已修复版本(修复位于 mcp-toolbox PR https://github.com/googleapis/mcp-toolbox/pull/3810);确保符号链接解析在根目录验证之前进行。