CVE-2025-56404: luka w protokole model context w MariaDB MCP 0.1.0
W MariaDB MCP 0.1.0 luka w usłudze SSE pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 7.5 HIGH
- EPSS
- 23.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- model context protocol
Co wiadomo
W MariaDB MCP 0.1.0 wykryto lukę umożliwiającą atakującym uzyskanie wrażliwych informacji poprzez usługę SSE, która nie weryfikuje użytkowników. Brak walidacji użytkownika w usłudze SSE stwarza ryzyko wycieku danych.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do nieautoryzowanego dostępu do poufnych informacji w środowiskach korzystających z protokołu model context w MariaDB MCP. Operatorzy baz danych powinni traktować tę podatność poważnie, gdyż może ona narazić firmę na utratę danych i naruszenie prywatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od dostawcy MariaDB. W międzyczasie warto ograniczyć dostęp do usługi SSE, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.