Saltar al contenido principal

CVE-2026-85788: Problema con awslabs mysql-mcp-server

ID del boletín: 2026-103-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 09/09/2026 21:15 h PDT

Descripción:

Identificamos un problema en awslabs.mysql-mcp-server (un servidor de Model Context Protocol autoalojado y de código abierto que se distribuye a través de github.com/awslabs/mcp y PyPI). En las versiones afectadas, en determinadas condiciones, la aplicación de solo lectura podía eludirse mediante comentarios en línea de SQL, lo que permitía ejecutar una instrucción que se esperaba que bloqueara la comprobación de solo lectura. El modo de solo lectura que proporciona el servidor es una medida de protección óptima y no sustituye los permisos de base de datos con el alcance correcto; el límite efectivo son los permisos del usuario de MySQL configurado.

Este problema no afecta a la confidencialidad ni a la integridad de ningún servicio de AWS. awslabs.mysql-mcp-server es un paquete autoadministrado del lado del cliente; los clientes controlan la instalación y los privilegios de las credenciales de la base de datos que configuran.

Versiones afectadas: versión 1.0.21 de awslabs.mysql-mcp-server y las versiones anteriores

Resolución:

El problema se ha resuelto en la versión 1.0.23 de awslabs.mysql-mcp-server. Recomendamos a los clientes que actualicen a la versión 1.0.23 o una versión posterior:

    pip install --upgrade awslabs.mysql-mcp-server

Como defensa en profundidad, asegúrese de que al usuario de la base de datos configurado para el servidor MCP solo se le concedan los privilegios mínimos necesarios y que no tenga el privilegio FILE a menos que sea explícitamente necesario.

Soluciones alternativas:

Ninguna.

Referencias:

Reconocimiento:

Agradecemos a Jaeyoung Yun por informar de este problema y por colaborar con nosotros como parte de nuestro proceso coordinado de divulgación.


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.