脅威動向  2026-09-13(日)配信

MySQL MCP Server における認証欠如による任意の SQL 命令実行の脆弱性

脆弱性
MySQL MCP Server の SSE/HTTP 転送モードにおいて、セキュリティ設定の欠如により認証なしで SQL 命令が実行可能となる脆弱性が判明した。本製品は DNS リバインディング保護が未設定で動作し、CORS や TrustedHost ミドルウェアによる検証も行われない。さらに、デフォルトで全てのネットワークインターフェースにバインドされ、認証なしでアクセス可能な状態となっている。このため、遠隔の攻撃者が認証を経ずに任意の SQL 命令を直接実行できる。既にインターネットスキャンにより、公開状態にある 25 件のインスタンスが特定されており、悪用リスクが極めて高い。CVSS スコアは最大値の 10.0 と評価されている。
対象ソフト
MySQL データベースを Model Context Protocol (MCP) 経由で操作するためのサーバー実装である。LLM アプリケーションなどがデータベースと連携する際のインターフェースとして利用される。
影響
攻撃者により、データベース内のデータの全件抽出や改ざんが行われる恐れがある。また、MySQL アカウントに FILE 権限が付与されている場合、サーバー上の任意のファイルの読み書きが可能となり、最終的にリモートコード実行 (RCE) に至る可能性がある。
対応策
0.4.2 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →