CVE-2026-85788 - awslabs mysql... 笔记

CVE-2026-85788 - awslabs mysql-mcp-server 存在问题”

公告 ID:2026-103-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 9 月 9 日 上午 9:30(太平洋夏令时)描述:我们在 awslabs.mysql-mcp-server(一个通过 github.com/awslabs/mcp 和 PyPI 分发的开源、自托管模型上下文协议服务器)中发现了一个问题。在受影响的版本中,在某些条件下,可以通过 SQL 内联注释绕过只读执行限制,从而运行本应被只读检查阻止的语句。该服务器提供的只读模式是一种尽力而为的保护措施,不能替代正确配置的数据库权限;实际的安全边界取决于所配置的 MySQL 用户的权限。此问题不会影响任何 AWS 服务的机密性或完整性。awslabs.mysql-mcp-server 是一个客户端自管理的软件包,客户负责安装以及所配置的数据库凭据的权限。受影响版本:awslabs.mysql-mcp-server <= 1.0.21请参阅下方文章以获取与此 AWS 安全公告相关的最最新、最完整的信息。