CVE-2026-85788 - awslabs mysql-mcp-server 관련 문제
공지 ID: 2026-103-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 9일 오후 9시 15분(PDT)
설명:
awslabs.mysql-mcp-server(github.com/awslabs/mcp 및 PyPI를 통해 배포되는 오픈 소스 자체 호스팅 모델 컨텍스트 프로토콜 서버)에서 문제를 확인했습니다. 영향을 받는 버전에서는 특정 상황에서 SQL 인라인 주석을 통해 읽기 전용 적용을 우회하여, 읽기 전용 검사로 차단되어야 했던 명령을 실행할 수 있습니다. 서버에서 제공하는 읽기 전용 모드는 최선의 보호 수단일 뿐이며 적절하게 범위가 설정된 데이터베이스 권한을 대신할 수 없습니다. 실질적인 접근 제어 경계는 구성된 MySQL 사용자에게 부여된 권한에 의해 결정됩니다.
이 문제는 AWS 서비스의 기밀성이나 무결성에 영향을 미치지 않습니다. awslabs.mysql-mcp-server는 클라이언트 측 자체 관리형 패키지이므로, 설치와 구성하는 데이터베이스 자격 증명의 권한을 고객이 직접 제어합니다.
영향을 받는 버전: awslabs.mysql-mcp-server 1.0.21 이하
해결 방법:
이 문제는 awslabs.mysql-mcp-server 1.0.23에서 해결되었습니다. 1.0.23 이상으로 업그레이드할 것을 고객에게 권장합니다.
pip install --upgrade awslabs.mysql-mcp-server
심층 방어 차원에서, MCP 서버용으로 구성된 데이터베이스 사용자에게 필요한 최소 권한만 부여하고 명시적으로 필요한 경우가 아니면 FILE 권한이 부여되지 않도록 하세요.
대안:
없음
참고 사항:
도움을 주신 분:
이 문제를 신고하고 조정된 공개 프로세스의 일환으로 당사와 협력해 주신 윤재영 님에게 감사드립니다.
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.