CVE-2026-85788 - awslabs mysql-mcp-server に関する問題
Bulletin ID: 2026-103-AWS
スコープ: AWS
コンテンツタイプ: 重要 (注意が必要)
公開日: 2026年9月9日 午前9時30分 PDT説明:github.com/awslabs/mcp および PyPI を介して配布されているオープンソースのセルフホスト型 Model Context Protocol サーバーである awslabs.mysql-mcp-server に問題が特定されました。影響を受けるバージョンでは、特定の条件下で、SQLインラインコメントを使用して読み取り専用の強制を回避できる可能性があり、読み取り専用チェックによってブロックされるはずのステートメントを実行できるようになります。サーバーによって提供される読み取り専用モードは、ベストエフォートのセーフガードであり、適切にスコープされたデータベース権限の代わりにはなりません。実効的な境界は、設定されたMySQLユーザーの権限です。この問題は、いかなるAWSサービスの機密性または完全性にも影響を与えません。awslabs.mysql-mcp-server はクライアントサイドのセルフマネージドパッケージです。顧客はインストールと設定したデータベース資格情報の権限を管理します。影響を受けるバージョン: awslabs.mysql-mcp-server <= 1.0.21このAWSセキュリティ bulletin に関連する最新かつ完全な情報については、以下の記事を参照してください。