CVE-2026-33980
خادم Azure Data Explorer MCP: حقن KQL في أدوات متعددة يسمح لعميل MCP بتنفيذ استعلامات Kusto عشوائية
- تم النشر
- 27/03/2026
- محدث
- 27/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
خادم Azure Data Explorer MCP: حقن KQL في أدوات متعددة يسمح لعميل MCP بتنفيذ استعلامات Kusto عشوائية
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
# خادم Azure Data Explorer MCP خادم Azure Data Explorer MCP هو خادم Model Context Protocol (MCP) يمكّن المساعدين الذكيين من تنفيذ استعلامات KQL واستكشاف قواعد بيانات Azure Data Explorer (ADX/Kusto) من خلال واجهات موحّدة. تحتوي الإصدارات حتى 0.1.1 ضمناً على ثغرات حقن KQL (لغة استعلام Kusto) في ثلاثة معالجات أدوات MCP: `get_table_schema` و`sample_table_data` و`get_table_details`. يتم إدراج معامل `table_name` مباشرةً في استعلامات KQL عبر سلاسل f-strings دون أي تحقق أو تنقية، مما يسمح للمهاجم (أو وكيل ذكاء اصطناعي مُحقَن عبر موجه) بتنفيذ استعلامات KQL عشوائية ضد مجموعة Azure Data Explorer. يُصلح الالتزام 0abe0ee55279e111281076393e5e966335fffd30 هذه المشكلة.
KQL injection in adx-mcp-server via table_name — CVE-2026-33980 / CVSS 8.3
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.