Krytyczna luka w MySQL MCP Server umożliwiająca nieautoryzowany dostęp i modyfikację bazy danych

CVE-2026-59971 pozwala na nieautoryzowany dostęp i modyfikację bazy MySQL. Aktualizuj MCP Server do 0.4.2, aby zabezpieczyć system.
CVE-2026-59971CVSS 10.0Database

Krytyczna luka w MySQL MCP Server umożliwiająca nieautoryzowany dostęp i modyfikację bazy danych

CVE-2026-59971 pozwala na nieautoryzowany dostęp i modyfikację bazy MySQL. Aktualizuj MCP Server do 0.4.2, aby zabezpieczyć system.

CVSS
10.0 CRITICAL
EPSS
32.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MySQL MCP Server przed wersją 0.4.2 błąd konfiguracji transportu SSE oraz brak uwierzytelniania w kluczowych trasach umożliwiają atakującemu sieciowemu wykonanie nieautoryzowanych zapytań SQL. Atak może prowadzić do ujawnienia i modyfikacji danych, a przy uprawnieniach FILE – także do odczytu, zapisu plików serwera i potencjalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 zagraża integralności i poufności danych w bazach MySQL korzystających z MCP Server w wersjach poniżej 0.4.2. Atakujący może przejąć kontrolę nad bazą danych, co w przypadku uprawnień FILE może skutkować kompromitacją całego serwera, prowadząc do poważnych strat biznesowych i przerw w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie MySQL MCP Server do wersji 0.4.2 lub nowszej, która eliminuje opisaną lukę. W międzyczasie ogranicz dostęp sieciowy do usługi, zweryfikuj konfigurację transportu SSE oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również sprawdzić uprawnienia kont MySQL i ograniczyć je do niezbędnego minimum. DataHouse wspiera w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa infrastruktury.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS