Passer au contenu principal

CVE-2026-85788 – Problème dans awslabs.mysql-mcp-server

ID du bulletin : 2026-103-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 09/09/2026 à 21 h 15 PDT (heure d’été du Pacifique)

Description :

Nous avons identifié un problème dans awslabs.mysql-mcp-server (un serveur open source autohébergé du protocole de contextualisation des modèles distribué via github.com/awslabs/mcp et PyPI). Dans les versions concernées, l’application du mode lecture seule pouvait, dans certaines conditions, être contournée au moyen de commentaires SQL en ligne, ce qui permettait l’exécution d’une instruction que le contrôle de lecture seule était censé bloquer. Le mode lecture seule fourni par le serveur constitue une mesure de protection sans garantie de résultat et ne remplace pas des autorisations de base de données correctement limitées ; la limite effective correspond aux autorisations de l’utilisateur MySQL configuré.

Ce problème n’affecte la confidentialité ni l’intégrité d’aucun service AWS. awslabs.mysql-mcp-server est un package autogéré côté client ; les clients contrôlent son installation et les privilèges des informations d’identification de base de données qu’ils configurent.

Versions concernées : awslabs.mysql-mcp-server ≤ 1.0.21

Résolution :

Le problème a été résolu dans awslabs.mysql-mcp-server 1.0.23. Nous recommandons aux clients de passer à la version 1.0.23 ou ultérieure :

    pip install --upgrade awslabs.mysql-mcp-server

Dans le cadre d’une défense en profondeur, assurez-vous que l’utilisateur de base de données configuré pour le serveur MCP ne dispose que des privilèges minimaux requis et ne détient pas le privilège FILE, sauf si celui-ci est explicitement nécessaire.

Solutions de contournement :

Aucune.

Références :

Remerciements :

Nous tenons à remercier Jaeyoung Yun d’avoir signalé ce problème et d’avoir collaboré avec nous dans le cadre de notre processus coordonné de divulgation des vulnérabilités.


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.