AWS Latest Bulletins на русском
Подписаться
CVE-2026-85788 - Проблема с awslabs mysql-mcp-server
Идентификатор бюллетеня: 2026-103-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 09.09.2026 09:30 PDTОписание:Мы выявили проблему в awslabs.mysql-mcp-server (открытый, самостоятельно размещаемый сервер протокола контекста модели, распространяемый через github.com/awslabs/mcp и PyPI). В затронутых версиях, при определенных условиях, принудительное применение режима только для чтения могло быть обойдено с помощью встроенных SQL-комментариев, что позволяло выполнить оператор, который проверка режима только для чтения должна была заблокировать. Режим только для чтения, предоставляемый сервером, является лучшей попыткой защиты и не заменяет правильно настроенные разрешения базы данных; эффективной границей являются разрешения настроенного пользователя MySQL.Эта проблема не затрагивает конфиденциальность или целостность каких-либо сервисов AWS. awslabs.mysql-mcp-server — это клиентский, самостоятельно управляемый пакет; клиенты контролируют установку и привилегии настраиваемых учетных данных базы данных.Затронутые версии: awslabs.mysql-mcp-server <= 1.0.21Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.