CVE-2026-102242 Google MCP Toolbox 路径验证不当漏洞
影响攻击者可绕过目录限制读取或覆盖任意本地文件
Google MCP Toolbox for Databases 在 allowedLocalRoots 路径校验中存在链接解析不当问题(CWE-59/CWE-22)。由于校验仅按字面路径判断目录边界,未先解析符号链接,攻击者可借助符号链接绕过限制。该漏洞影响 1.2.0 至 1.9.0 版本。
影响范围
Google MCP Toolbox for Databases 1.2.0 至 1.9.0 版本受影响,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为路径遍历与符号链接解析不当。程序在验证 allowedLocalRoots 时只做词法层面的目录前缀比较,未对符号链接进行真实路径解析。拥有工具执行权限的远程已认证攻击者可构造指向受限目录之外的符号链接,从而访问或覆盖任意本地文件。
利用条件与风险
利用需攻击者已通过认证并具备工具执行权限,属于权限提升与文件越权读写风险,实战中可能导致敏感文件泄露或被篡改。
修复建议
建议升级至 1.9.0 之后的修复版本;若无法立即升级,可限制工具执行权限并避免在允许根目录中放置可被替换为符号链接的路径,具体修复版本以官方公告为准。
Improper link resolution (CWE-59 / CWE-22) in the allowedLocalRoots path validation in Google MCP Toolbox for Databases versions 1.2.0 through 1.9.0 allows a remote authenticated attacker with tool execution permissions to bypass directory boundary restrictions via symbolic links. Because path validation checks directories lexically without resolving symbolic links first, an attacker can access or overwrite arbitrary local files located outside the permitted root directories.