Критична вразливість у MySQL MCP Server дозволяє неавторизований доступ і виконання коду

Вразливість у MySQL MCP Server дозволяє неавторизований доступ і виконання коду. Оновіть до версії 0.4.2 для захисту баз даних.
CVE-2026-59971CVSS 10.0Database

Критична вразливість у MySQL MCP Server дозволяє неавторизований доступ і виконання коду

Вразливість у MySQL MCP Server дозволяє неавторизований доступ і виконання коду. Оновіть до версії 0.4.2 для захисту баз даних.

CVSS
10.0 CRITICAL
EPSS
32.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У MySQL MCP Server до версії 0.4.2 існує критична вразливість, що дозволяє мережевим зловмисникам виконувати SQL-запити без автентифікації через небезпечну конфігурацію SSE-транспорту та відсутність захисту від DNS rebinding. Це може призвести до розкриття, зміни даних у базі, а за наявності FILE-привілеїв — до читання, запису файлів сервера та потенційного виконання коду.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки баз даних, оскільки дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації та змінювати її. Для організацій, які використовують MySQL MCP Server, це може призвести до порушення цілісності даних, витоку інформації та компрометації серверів. Особливо критично, якщо обліковий запис MySQL має FILE-привілеї, що відкриває шлях до виконання довільного коду на сервері.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити MySQL MCP Server до версії 0.4.2 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити мережевий доступ до сервісу, перевірити налаштування транспорту MCP_TRANSPORT, впровадити захист від DNS rebinding та ретельно аналізувати журнали доступу на предмет підозрілої активності. Рекомендується також перевірити права облікових записів MySQL і мінімізувати FILE-привілеї. DataHouse підтримує клієнтів у перевірці версій, управлінні оновленнями та зменшенні мережевого впливу для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки