PT-2026-66664 · Google · Mcp-Toolbox

·

CVE-2026-14538

·

Publicado

2026-07-31

·

Atualizado

2026-08-08

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Google mcp-toolbox versões 0.16.1 a 1.4.0
Description Existe uma falha de autorização inadequada e bypass de limite de segurança no componente da ferramenta bigquery-execute-sql. O sistema utiliza a API de dry-run do BigQuery para impor restrições de conjunto de dados; no entanto, ocorre uma falha de lógica fail-open quando a API retorna um array vazio para construtos especializados, permitindo que atacantes autenticados ignorem as verificações de validação de allowedDatasets. Isso possibilita a extração de esquemas DDL (Data Definition Language) estruturais para conjuntos de dados explicitamente excluídos via INFORMATION SCHEMA e o acesso a dados de linhas federadas downstream via conexões EXTERNAL QUERY.
Recommendations Atualize o Google mcp-toolbox para uma versão posterior à 1.4.0.

Exploit

Correção

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14538

Produtos afetados

Mcp-Toolbox