CVE-2026-59971
CVSS
10.0 치명적
2026-09-15
MySQL MCP Server 무단 SQL 주입 취약점으로 원격 코드 실행에 이름
MySQL MCP Server 0.4.2 이전에서 SSE 전송은 보안 설정 또는 DNS rebinding 방호가 구성되지 않았고 `/`, `/sse`, `/messages/`는 인증이 없으며 기본으로 `0.0.0.0`에 바인딩됩니다. 공격자는 무단으로 `execute_sql`을 호출하고 DNS 재바인딩으로 `cursor.execute(query)`에 도달해 데이터베이스를 열람하거나 변경할 수 있습니다. MySQL 계정이 FILE 권한을 가지면 서버 파일을 읽고 쓸 수 있으며 코드 실행에 이를 수 있습니다. 기본 stdio 전송은 영향받지 않으며 0.4.2에서 수정되었습니다.
컴포넌트
MySQL MCP Server는 MySQL 데이터베이스와의 상호작용을 지원하는 Model Context Protocol 서버입니다.
위험
- 무단 데이터베이스 접근: 공격자는 인증 없이 데이터베이스 내용을 열람, 기록 또는 변경할 수 있습니다
- FILE 권한 하 원격 코드 실행: MySQL 계정이 FILE 권한을 가지면 서버 파일을 읽고 쓸 수 있으며 코드 실행에 이를 수 있습니다
- DNS 재바인딩 공격: 기본 0.0.0.0 바인딩과 DNS rebinding 방호 부재를 결합해 브라우저 측에서 내부망 인스턴스에 도달할 수 있습니다
출처
대응 방안
- 0.4.2 이상으로 업그레이드하십시오
- 운영에서 MCP_TRANSPORT=sse 사용을 피하거나 보안 설정과 DNS rebinding 방호를 올바르게 활성화하십시오
- 바인딩 주소를 제한하고 0.0.0.0을 피하며 네트워크 접근 제어를 시행하십시오
CVE-2026-89308
CVSS
10.0 치명적
2026-09-15
ping.php 엔드포인트 무단 OS 명령 주입 취약점으로 원격 코드 실행에 이름
ping.php 엔드포인트를 포함한 애플리케이션은 입력을 엄격히 여과·중화하지 않아, 원격 미인증 공격자가 악의적 요청을 구성해 임의 운영체제 명령을 실행하고 RCE를 실현해 서버를 완전히 통제할 수 있습니다.
컴포넌트
ping.php는 보통 HTTP 인터페이스로 ping 명령을 실행하는 네트워크 진단 스크립트이며 웹 백엔드와 모니터링 시스템에서 흔히 보입니다.
위험
- 완전 시스템 통제: 공격자는 임의 운영체제 명령을 실행하고 서버를 완전히 통제할 수 있습니다
- 인증 불필요 원격 공격: 취약점은 로그인 없이 원격으로 악용될 수 있습니다
- 후속 횡이동과 백도어: 코드 실행을 얻은 뒤 횡이동, 백도어 삽입, 업무 데이터 탈취가 가능합니다
출처
대응 방안
- 불필요한 ping.php를 비활성화하거나 제거하십시오
- 화이트리스트 파라미터를 엄격히 검증하고 ; | & $ 등 특수 문자를 금지하십시오
- 직접 시스템 명령 호출 대신 안전 API를 사용하거나 샌드박스 격리를 활성화하십시오