Собственные материалы, источники всегда указаны

В MySQL MCP Server каталогизирована уязвимость, угрожающая внутренним базам данных

Согласно данным VulDB, дефект безопасности в MySQL MCP Server до версии 0.4.1 подвергает локальные эндпоинты риску атак типа DNS rebinding через транспорт Server-Sent Events.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

В MySQL MCP Server каталогизирована уязвимость, угрожающая внутренним базам данных

Согласно данным VulDB, дефект безопасности в MySQL MCP Server до версии 0.4.1 подвергает локальные эндпоинты риску атак типа DNS rebinding через транспорт Server-Sent Events.

Share

Эта статья переведена автоматически нашим редакционным ИИ с английского оригинала. Читать на английском

В MySQL MCP Server каталогизирована уязвимость, угрожающая внутренним базам данных

В реализации сервера Model Context Protocol (MCP) для MySQL была раскрыта критическая уязвимость, получившая обозначение CVE-2026-59971 и затрагивающая версии программного обеспечения до 0.4.1 включительно. Согласно документации, опубликованной 12 сентября 2026 года платформой отслеживания угроз кибербезопасности VulDB, уязвимость содержится в обработчике транспорта Server-Sent Events (SSE) в файле server.py сервера во время выполнения операций cursor.execute. Дефект позволяет удаленным злоумышленникам проводить атаки типа Domain Name System (DNS) rebinding, потенциально обходя механизмы защиты правила ограничения домена (same-origin policy) в браузерах и несанкционированно взаимодействуя с интерфейсами внутренних коннекторов баз данных. Разработчикам и администраторам, использующим компонент MySQL MCP Server, рекомендуется немедленно обновить уязвимые системы до исправленного релиза после версии 0.4.1, чтобы исключить возможность выполнения несанкционированных запросов к базам данных.

## Ключевые факты - **Идентификатор и масштаб:** Дефект безопасности, каталогизированный как CVE-2026-59971, затрагивает установки MySQL MCP Server до версии 0.4.1 включительно. - **Затронутый исходный файл:** Ошибка в коде находится внутри server.py и затрагивает функции, обрабатывающие вызовы cursor.execute. - **Вектор атаки:** Уязвимость использует транспортный механизм Server-Sent Events (SSE), манипуляция которым возможна с помощью тактики DNS rebinding. - **Дата раскрытия:** Запись была зарегистрирована и опубликована в базе данных кибербезопасности VulDB 12 сентября 2026 года. - **Рекомендации по устранению:** Разработчики рекомендуют незамедлительно обновить все активные развертывания MySQL MCP Server до версии новее 0.4.1.

## Что произошло Согласно подробностям, опубликованным VulDB, аналитики по безопасности выявили уязвимость в кодовой базе MySQL MCP Server, которая подвергает эндпоинты сервера несанкционированным запросам через повторное связывание DNS (DNS rebinding). Затронутый компонент ПО служит интеграционным мостом между клиентами Model Context Protocol (MCP) — такими как большие языковые модели, ИИ-приложения для ПК и инструменты разработки — и реляционными системами управления базами данных MySQL.

Основной дефект расположен в сетевом коммуникационном слое приложения в файле server.py, реализующем транспортный интерфейс Server-Sent Events (SSE). Когда MCP-клиент подключается к серверу для выполнения операций с базой данных посредством стандартных подпрограмм Python для работы с БД, таких как cursor.execute, сервер прослушивает HTTP-порт для потоковой передачи данных и обработки команд RPC.

В стандартных моделях веб-безопасности локальные сетевые службы полагаются на применение браузером правила ограничения домена (Same-Origin Policy) для блокировки ненадежных внешних веб-сайтов от отправки запросов на приватные IP-адреса. Однако из-за того, что реализация транспорта SSE в MySQL MCP Server версии 0.4.1 и ранее не обеспечивала строгую валидацию заголовка Host и не фильтровала межсайтовые запросы, внешний злоумышленник может выполнить атаку DNS rebinding.

Во время атаки DNS rebinding злоумышленник заманивает пользователя на веб-страницу, размещенную на подконтрольном атакующему домене. DNS-сервер атакующего изначально сопоставляет домен с публичным IP-адресом, на котором находится вредоносный скрипт. После загрузки скрипта атакующий изменяет DNS-запись домена, указывая на локальные адреса закольцовки (loopback), такие как 127.0.0.1, или внутренние адреса локальной сети (LAN), где запущен процесс MySQL MCP Server.

Поскольку браузеры применяют проверки same-origin на основе доменных имен, а не итоговых IP-адресов, последующие запросы от скрипта к домену разрешаются. Браузер направляет эти HTTP-запросы напрямую на локальный эндпоинт SSE, управляемый файлом server.py. Получив запросы, MCP-сервер интерпретирует полезную нагрузку и выполняет запросы cursor.execute к базе данных MySQL. В результате злоумышленник может обойти ограничения источника и выполнить произвольные SQL-операции с внутренними ресурсами базы данных без необходимости прямого доступа к сети.

В VulDB подтвердили, что все релизы MySQL MCP Server до версии 0.4.1 содержат эту уязвимость, что делает обновление компонента необходимым во всех затронутых средах.

## Почему это важно Обнаружение CVE-2026-59971 подчеркивает растущие проблемы безопасности в стеке интеграции искусственного интеллекта. Стандарт Model Context Protocol (MCP) унифицирует способы взаимодействия ИИ-агентов с локальными и удаленными хранилищами данных, микросервисами и базами данных. Предоставляя примитивы баз данных через структурированные протокольные сервера, ПО MCP снабжает модели ИИ контекстом, необходимым для сложных задач автоматизации.

Однако, когда коннекторы баз данных реализуют транспортные слои SSE без проверки источника и валидации узла (host validation), они создают векторы высокого риска на рабочих станциях и во внутренних сетях. Успешная эксплуатация DNS rebinding обходит традиционные средства периметровой защиты, включая брандмауэры и VPN. Поскольку вредоносный трафик исходит изнутри доверенного периметра — используя установленную сессию браузера или внутренний клиентский процесс — он обычно избегает обнаружения сетевыми системами предотвращения вторжений (IPS).

Для отделов безопасности и команд разработки, использующих коннекторы MySQL MCP Server, незащищенные развертывания представляют серьезную угрозу конфиденциальности и целостности баз данных. Несанкционированный удаленный субъект, эксплуатирующий CVE-2026-59971, может выполнять SQL-инструкции через cursor.execute. В зависимости от привилегий, назначенных учетной записи пользователя MySQL, атакующий может извлечь конфиденциальные записи, изменить административные таблицы или полностью удалить таблицы базы данных.

Кроме того, по мере того как ИИ-инфраструктура все глубже внедряется в конвейеры CI/CD, на рабочие станции разработчиков и в автоматизированные серверные системы, уязвимости в программном обеспечении транспорта протокола увеличивают риски для цепочки поставок (supply chain). Команды безопасности должны гарантировать, что локальные службы, создаваемые инструментарием разработки ИИ, проходят такую же проверку безопасности транспорта, как и публичные веб-приложения.

## Предыстория Понимание CVE-2026-59971 требует изучения архитектуры Model Context Protocol (MCP) наряду с историческими механизмами уязвимостей DNS rebinding в локальных HTTP-службах.

Протокол Model Context Protocol изначально был выпущен компанией Anthropic в виде открытого стандарта в ноябре 2024 года с целью устранить фрагментацию в способах доступа моделей ИИ к внешнему контексту. MCP формирует архитектуру, в которой клиентские приложения (такие как настольные ИИ-агенты, интегрированные среды разработки или автоматизированные рабочие процессы) подключаются к серверным расширениям, обрабатывающим конкретные операции с данными. Чтобы соответствовать различным сценариям развертывания, спецификация MCP поддерживает несколько транспортных протоколов: потоки стандартного ввода/вывода (stdio) для локальных подпроцессов и HTTP с Server-Sent Events (SSE) для сетевых процессов.

Server-Sent Events предоставляют серверам механизм для потоковой передачи обновлений клиентам в режиме реального времени по стандартным HTTP-соединениям. В серверах баз данных MCP на базе Python, таких как пакет MySQL MCP Server, файл server.py полагается на облегченные HTTP-фреймворки для приема входящих клиентских соединений. Когда клиенты передают структурированные запросы по каналу SSE, сервер разбирает инструкции и выполняет их к экземплярам баз данных MySQL с помощью стандартных вызовов адаптера базы данных, в частности cursor.execute().

DNS rebinding — это метод атаки на безопасность, эксплуатирующий разрыв между соблюдением браузером правила Same-Origin Policy и маршрутизацией IP. Впервые описанный в конце 1990-х годов, DNS rebinding использует малые значения времени жизни (TTL) в кэше DNS, чтобы заставить браузеры относиться к локальным IP-адресам (127.0.0.1 или внутренним подсетям) так, как если бы они принадлежали внешнему веб-источнику.

Для нейтрализации рисков DNS rebinding современные веб-стандарты требуют от локальных HTTP- и SSE-серверов проверки входящих запросов на наличие валидных заголовков Host и Origin. Лучшие практики безопасности требуют, чтобы HTTP-серверы, работающие на адресах закольцовки, строго отклоняли любые запросы, заголовок Host которых явно не соответствует localhost или 127.0.0.1. Когда разработчики опускают логику валидации узла в таких файлах, как server.py, приложение остается уязвимым для межсайтовых манипуляций каждый раз, когда локальный пользователь посещает ненадежный веб-сайт при активном сервере.

## Реакция После публикации VulDB бюллетеня по безопасности CVE-2026-59971 ожидается, что разработчики открытого ПО, корпоративные команды DevSecOps и создатели ИИ-инструментов проверят конфигурации транспорта во всех реализациях MCP, работающих с базами данных.

Хотя VulDB публично задокументировала проблему безопасности и рекомендовала обновить все установки MySQL MCP Server до версии 0.4.1 включительно, официальные примечания к релизу и коммиты с исправлениями управляются через платформы контроля версий с открытым исходным кодом, такие как GitHub, и индексы пакетов, такие как PyPI. Команды безопасности, использующие автоматизированные инструменты управления зависимостями, скорее всего, увидят оповещения о наличии уязвимых версий пакета MySQL MCP Server в деревьях зависимостей проектов.

В корпоративных отделах безопасности директоры по информационной безопасности (CISO) и сетевые администраторы, как ожидается, проведут аудит узлов на предмет наличия несанкционированных или незашифрованных портов SSE, прослушивающих локальные рабочие станции разработки. Техническим администраторам, использующим инструменты MySQL MCP Server в продуктовых или тестовых средах, рекомендуется убедиться, что запущенные экземпляры защищены средствами контроля сетевого доступа и конфигурациями валидации хоста.

## Что пока неизвестно Несмотря на каталогизацию CVE-2026-59971 в публичных базах данных, несколько ключевых технических деталей относительно уязвимости остаются не уточненными в первоначальном раскрытии: - **Точный номер версии с исправлением:** В бюллетене VulDB указано, что затронуты версии до 0.4.1 включительно, и рекомендуется обновление, однако явно не называется конкретная версия релиза (например, 0.4.2), которая официально содержит патч. - **Поведение сетевой привязки по умолчанию:** В доступных отчетах не уточняется, привязывается ли конфигурация server.py по умолчанию исключительно к интерфейсам закольцовки (127.0.0.1) или открывает соединения на всех сетевых интерфейсах (0.0.0.0), что влияет на доступность уязвимости из локальных подсетей. - **Статус эксплуатации и наличие концептуального доказательства (PoC):** В опубликованной записи VulDB не указано, были ли зафиксированы случаи активной эксплуатации уязвимости в реальных условиях и доступен ли общественности рабочий скрипт с концептуальным доказательством атаки. - **Требования к аутентификации транспорта:** В раскрытой информации не уточняется, требует ли уязвимая реализация SSE токенов аутентификации по умолчанию или же неаутентифицированные запросы могут поступать напрямую в cursor.execute сразу после установления SSE-соединения.

## За чем следить Чтобы отслеживать устранение уязвимости и более широкую реакцию отрасли на CVE-2026-59971, системным операторам и исследователям безопасности следует следить за несколькими предстоящими техническими этапами: - **Официальные анонсы релизов проекта:** Ожидается, что разработчики ПО опубликуют журналы релизов с патчами на PyPI и GitHub с подробным описанием конкретного коммита в server.py, внедряющего валидацию заголовка Host и фильтрацию источника. - **Оценка CVSS в Национальной базе данных уязвимостей:** Национальным институтом стандартов и технологий США (NIST) в NVD будет опубликована оценка по Общей системе оценки уязвимостей (CVSS) и классификация степени тяжести для CVE-2026-59971. - **Аудит безопасности в экосистеме MCP:** Исследователи, скорее всего, проведут аудит других коннекторов баз данных и транспортных драйверов в экосистеме Model Context Protocol, чтобы определить, затрагивают ли аналогичные дефекты заголовков транспорта SSE смежные реализации. - **Обновления сигнатур сканеров уязвимостей:** Коммерческие и открытые сканеры уязвимостей внедрят диагностические проверки, позволяющие администраторам автоматически выявлять необновленные компоненты MySQL MCP Server в корпоративных сетях.

Этот новостной материал основан на данных о раскрытии уязвимостей, опубликованных сервисом отслеживания угроз кибербезопасности VulDB (vuldb.com).

Источник: vuldb.com

Похожие материалы