漏洞  ·  2026-09-30

Google MCP Toolbox for Databases 符号链接路径遍历逃逸 allowedLocalRoots 以读取/覆盖任意文件

漏洞High 影响GlobalCVE-2026-102242
NVD 于 2026-09-29 发布了 CVE-2026-102242(CVSS 8.6 高危,CVSS v4.0),由 Google 协调。MCP Toolbox for Databases 中的路径验证以词法方式检查目录,而未先解析符号链接(CWE-22/CWE-59),因此具有工具执行权限的远程认证攻击者可以通过符号链接逃逸受限根目录,在允许目录之外读取或写入任意本地文件。
MCP Toolbox for Databases 是 Google 官方认可的 MCP 服务器,用于让 LLM 代理查询数据库;allowedLocalRoots 边界是沙箱,防止数据库代理接触主机文件系统。符号链接遍历打破了该边界,允许提示注入或恶意的代理从可信的数据库工具表面读取密钥/凭据并覆盖主机文件(例如配置、cron、SSH 密钥)。
具有工具执行权限(允许运行数据库 MCP 工具的代理或用户)的远程认证攻击者通过符号链接提供路径,这些路径以词法方式验证,绕过 allowedLocalRoots 目录边界,从而访问或覆盖主机上的任意本地文件。
Google MCP Toolbox for Databases 1.2.0 至 1.9.0(github.com/googleapis/mcp-toolbox)
升级到已修复版本(修复位于 mcp-toolbox PR https://github.com/googleapis/mcp-toolbox/pull/3810);确保符号链接解析在根目录验证之前进行。
NVD CVE-2026-102242Google mcp-toolbox PR 3810
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →