Krytyczna luka w MySQL MCP Server umożliwiająca nieautoryzowany dostęp i modyfikację bazy danych
CVE-2026-59971 pozwala na nieautoryzowany dostęp i modyfikację bazy MySQL. Aktualizuj MCP Server do 0.4.2, aby zabezpieczyć system.
- CVSS
- 10.0 CRITICAL
- EPSS
- 32.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W MySQL MCP Server przed wersją 0.4.2 błąd konfiguracji transportu SSE oraz brak uwierzytelniania w kluczowych trasach umożliwiają atakującemu sieciowemu wykonanie nieautoryzowanych zapytań SQL. Atak może prowadzić do ujawnienia i modyfikacji danych, a przy uprawnieniach FILE – także do odczytu, zapisu plików serwera i potencjalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 zagraża integralności i poufności danych w bazach MySQL korzystających z MCP Server w wersjach poniżej 0.4.2. Atakujący może przejąć kontrolę nad bazą danych, co w przypadku uprawnień FILE może skutkować kompromitacją całego serwera, prowadząc do poważnych strat biznesowych i przerw w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie MySQL MCP Server do wersji 0.4.2 lub nowszej, która eliminuje opisaną lukę. W międzyczasie ogranicz dostęp sieciowy do usługi, zweryfikuj konfigurację transportu SSE oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również sprawdzić uprawnienia kont MySQL i ograniczyć je do niezbędnego minimum. DataHouse wspiera w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa infrastruktury.