PT-2026-102751 · Google · Mcp Toolbox For Databases
CVE-2026-102242
·
Publicado
2026-09-29
·
Atualizado
2026-09-29
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Google MCP Toolbox for Databases versões 1.2.0 through 1.9.0
Description
A resolução inadequada de links na validação de caminho
allowedLocalRoots permite que um invasor remoto autenticado com permissões de execução de ferramentas ignore as restrições de limite de diretório por meio de links simbólicos. O sistema realiza verificações lexicais de diretórios sem resolver primeiro os links simbólicos, permitindo que um invasor acesse ou sobrescreva arquivos locais arbitrários localizados fora dos diretórios raiz permitidos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mcp Toolbox For Databases