Überspringen zum Hauptinhalt

CVE-2026-85788 – Problem mit awslabs mysql-mcp-server

Bulletin-ID: 2026-103-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 09.09.2026, 21.15 Uhr PDT

Beschreibung:

Wir haben ein Problem in awslabs.mysql-mcp-server identifiziert (einem selbst gehosteten Open-Source Model Context Protocol Server, der über github.com/awslabs/mcp und PyPI vertrieben wird). In den betroffenen Versionen konnte unter bestimmten Umständen die Durchsetzung des Schreibschutzes durch SQL-Inline-Kommentare umgangen werden, wodurch eine Anweisung ausgeführt werden konnte, die eigentlich durch die Schreibschutz-Prüfung hätte blockiert werden sollen. Der vom Server bereitgestellte schreibgeschützte Modus ist eine Schutzmaßnahme, die nach bestem Bemühen umgesetzt wird, und stellt keinen Ersatz für korrekt festgelegte Datenbankberechtigungen dar; die tatsächliche Grenze bilden die Berechtigungen des konfigurierten MySQL-Benutzers.

Dieses Problem hat keinen Einfluss auf die Vertraulichkeit oder Integrität eines AWS-Services. awslabs.mysql-mcp-server ist ein clientseitiges, selbstverwaltetes Paket; Kunden kontrollieren die Installation und die Rechte der von ihnen konfigurierten Datenbank-Anmeldeinformationen.

Betroffene Versionen: awslabs.mysql-mcp-server ≤ 1.0.21

Behebung:

Das Problem wurde in awslabs.mysql-mcp-server Version 1.0.23 behoben. Wir empfehlen Kunden, auf Version 1.0.23 oder höher zu aktualisieren:

    pip install --upgrade awslabs.mysql-mcp-server

Stellen Sie zur umfassenden Verteidigung sicher, dass dem für den MCP-Server konfigurierten Datenbankbenutzer nur die erforderlichen Mindestberechtigungen gewährt werden und er nicht über das FILE-Privileg verfügt, es sei denn, dies wird ausdrücklich benötigt.

Problemumgehungen:

Keine.

Referenzen:

Danksagung:

Wir möchten Jaeyoung Yun für die Meldung dieses Problems und für die Zusammenarbeit im Rahmen des koordinierten Prozesses zur Offenlegung danken.


Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.