„`html
Zusammenfassung
Die kritische Sicherheitslücke CVE-2026-34884 betrifft Apache SkyWalking MCP in Version 0.1.0. Die Vulnerabilität kombiniert zwei schwerwiegende Angriffsvektoren: eine Server-Side Request Forgery (SSRF) im set_skywalking_url Tool sowie eine GraphQL Expression Injection. Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Schwachstelle mit Netzwerkzugriff, die sofortige Maßnahmen erfordert.
Betroffene Systeme
- Apache SkyWalking MCP Version 0.1.0
- Alle Systeme mit aktiviertem set_skywalking_url Tool
- Installationen mit GraphQL-Interface
Nicht betroffene Versionen: Apache SkyWalking MCP 0.2.0 und höher
Technische Details
Die SSRF-Vulnerabilität in der set_skywalking_url-Funktion ermöglicht es Angreifern, beliebige URLs zu setzen und interne Netzwerkressourcen zu scannen. Dies kann zur Offenlegung sensibler Informationen führen.
Die GraphQL Expression Injection erlaubt die Manipulation von Queries und Mutations durch unsanitäre Eingabeverarbeitung. Angreifer können dadurch:
- Unbefugte Datenzugriffe durchfĂĽhren
- Systemkonfigurationen auslesen
- Authentifizierungsmechanismen umgehen
Die kombinierte Ausnutzung beider Schwachstellen ermöglicht vollständigen Systemzugriff ohne Authentifizierung.
Empfohlene Massnahmen
- Sofortiges Upgrade: Update auf Apache SkyWalking MCP Version 0.2.0 durchfĂĽhren
- Netzwerksegmentierung: SkyWalking-Instanzen von sensiblen Netzwerkbereichen isolieren
- Input-Validierung: GraphQL-Queries auf verdächtige Muster überprüfen
- Monitoring: Logs auf SSRF-Indikatoren und GraphQL-Anomalien ĂĽberwachen
- Zugriffskontrolle: API-Zugriffe auf vertrauenswürdige Quellen beschränken
Bewertung
CVSS v3.1: 9.8 (Kritisch)