PT-2026-102751 · Google · Mcp Toolbox For Databases

CVE-2026-102242

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Google MCP Toolbox for Databases versões 1.2.0 through 1.9.0
Description A resolução inadequada de links na validação de caminho allowedLocalRoots permite que um invasor remoto autenticado com permissões de execução de ferramentas ignore as restrições de limite de diretório por meio de links simbólicos. O sistema realiza verificações lexicais de diretórios sem resolver primeiro os links simbólicos, permitindo que um invasor acesse ou sobrescreva arquivos locais arbitrários localizados fora dos diretórios raiz permitidos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102242

Produtos afetados

Mcp Toolbox For Databases