CVE-2026-48774: ProxySQL narusza kontrakt tylko do odczytu w narzędziu GenAI/MCP run_sql_readonly

W ProxySQL 3.0.0-3.0.8 narzędzie run_sql_readonly pozwala na wykonanie zapytań modyfikujących bazę MySQL. Zalecana aktualizacja do wersji 3.0.9 i ograniczenia dostępu MCP.
CVE-2026-48774CVSS 7.5Database

CVE-2026-48774: ProxySQL narusza kontrakt tylko do odczytu w narzędziu GenAI/MCP run_sql_readonly

W ProxySQL 3.0.0-3.0.8 narzędzie run_sql_readonly pozwala na wykonanie zapytań modyfikujących bazę MySQL. Zalecana aktualizacja do wersji 3.0.9 i ograniczenia dostępu MCP.

CVSS
7.5 HIGH
EPSS
30.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach ProxySQL od 3.0.0 do 3.0.8 narzędzie run_sql_readonly narusza swój kontrakt tylko do odczytu dla baz MySQL, umożliwiając wykonanie wielostatementowych zapytań z efektami ubocznymi. Problem wynika z niewystarczającej walidacji zapytań, co pozwala na wykonanie operacji takich jak zmiana nazw tabel.

Wpływ biznesowy

Ta luka pozwala atakującemu z dostępem do MCP wykonywać zapytania modyfikujące bazę danych, co może prowadzić do nieautoryzowanych zmian w danych lub konfiguracji. Operatorzy baz danych korzystający z ProxySQL powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa danych, szczególnie jeśli MCP jest aktywne i dostępne w sieci.

Rekomendowane działania administratora

Zaleca się aktualizację ProxySQL do wersji 3.0.9 lub nowszej, gdzie problem został naprawiony. Do czasu aktualizacji warto wyłączyć MCP, jeśli nie jest niezbędne, ustawić token uwierzytelniający dla endpointu /mcp/query, ograniczyć dostęp sieciowy do MCP, skonfigurować konto docelowe MCP jako użytkownika tylko do odczytu oraz wprowadzić reguły blokujące wielostatementowe zapytania w MCP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS