„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-11529 betrifft die designcomputer mysql-mcp-server Komponente in den Versionen bis einschließlich 0.2.2. Es handelt sich um eine SQL-Injection-Schwachstelle in der URI-Handler-Funktion, die durch Manipulation des Parameters uri_str ausgelöst wird. Die Schwachstelle ermöglicht Remote-Attacken und wurde bereits öffentlich offengelegt. Ein Patch ist verfügbar.
Betroffene Systeme
Komponente: designcomputer mysql-mcp-server
Betroffene Versionen: Bis einschlieĂźlich 0.2.2
Angriffsvektor: Netzwerk (Remote)
Komplexität: Niedrig – keine Authentifizierung erforderlich
Technische Details
Die Schwachstelle befindet sich in der Funktion read_resource der Datei src/mysql_mcp_server/server.py. Der Parameter uri_str wird nicht ausreichend validiert oder escapet, bevor er in SQL-Queries verwendet wird. Dies ermöglicht Angreifern, eigene SQL-Befehle einzuschleusen und auszuführen.
Patch-ID: 080bef9a96d625ce0dfbde573a08b93497871981
Die erfolgreiche Ausnutzung dieser Schwachstelle erlaubt Angreifern potenziell:
- Unbefugten Zugriff auf Datenbankbestände
- Datenmanipulation oder -löschung
- AusfĂĽhrung beliebiger Datenbankkommandos
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf Version 0.3.0 oder höher durchführen
- Betroffene Systeme zeitnah patchen
- Eingabevalidierung fĂĽr mysql-mcp-server Parameter ĂĽberprĂĽfen
Zusätzliche Sicherheitsmaßnahmen:
- Datenbankzugriffe beschränken und Least-Privilege-Prinzip anwenden
- Web Application Firewall einsetzen, um verdächtige Anfragen zu filtern
- Datenbankabfragen protokollieren und ĂĽberwachen
Bewertung
CVSS v3.1 Score: 6.3 (Medium)
Kritikalität: Mittel
Die Schwachstelle erfordert schnelle Aufmerksamkeit, da SQL-Injections zu kritischen Datenschutzverletzungen führen können. Das Upgrade auf Version 0.3.0 ist zwingend erforderlich.
„`