PT-2026-51017 · Proxysql · Proxysql

·

CVE-2026-48774

·

Publicado

2026-06-19

·

Atualizado

2026-08-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ProxySQL versões 3.0.0 a 3.0.8
Descrição A ferramenta GenAI/MCP run sql readonly viola seu contrato de apenas leitura para alvos MySQL. A ferramenta valida a entrada usando uma lista negra de substrings e uma lista de permissões de primeira palavra-chave, mas executa a string SQL em uma conexão de backend criada com CLIENT MULTI STATEMENTS. Isso permite que um chamador ignore as restrições enviando uma primeira instrução de apenas leitura seguida por uma segunda instrução com efeito colateral, como SELECT 1; RENAME TABLE .... O validador aceita esses payloads porque eles começam com SELECT e certas instruções de efeito colateral, como RENAME TABLE, SET, RESET, LOCK TABLES e KILL, não estão incluídas na lista negra. Esse problema foi observado no endpoint '/mcp/query', permitindo que um chamador MCP execute gravações no backend ou SQL administrativo, dependendo dos privilégios da conta de destino.
Recomendações Atualizar para a versão 3.0.9. Manter o MCP desativado, a menos que seja necessário. Configurar um token mcp-query endpoint auth não vazio antes de expor o '/mcp/query'. Restringir a exposição de rede do listener MCP. Configurar as credenciais do alvo de backend MCP como usuários de apenas leitura no nível do banco de dados. Adicionar regras temporárias de consulta MCP para bloquear padrões de múltiplas instruções.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PROXYSQL-2026-48774
CVE-2026-48774
GHSA-7WH6-2VCC-GCM4

Produtos afetados

Proxysql