CVE-2026-33980
Azure Data Explorer MCP सर्वर: कई टूल्स में KQL इंजेक्शन MCP क्लाइंट को मनमाने Kusto क्वेरी निष्पादित करने की अनुमति देता है
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 27 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 33.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Azure Data Explorer MCP सर्वर Azure Data Explorer MCP सर्वर एक मॉडल कॉन्टेक्स्ट प्रोटोकॉल (MCP) सर्वर है जो AI सहायकों को मानकीकृत इंटरफेस के माध्यम से KQL क्वेरी निष्पादित करने और Azure Data Explorer (ADX/Kusto) डेटाबेस का अन्वेषण करने में सक्षम बनाता है। संस्करण 0.1.1 तक और इसमें शामिल संस्करणों में तीन MCP टूल हैंडलर में KQL (कुस्टो क्वेरी भाषा) इंजेक्शन कमजोरियाँ हैं: `get_table_schema`, `sample_table_data`, और `get_table_details`। `table_name` पैरामीटर को बिना किसी सत्यापन या स्वच्छता के f-स्ट्रिंग्स के माध्यम से सीधे KQL क्वेरी में इंटरपोलेट किया जाता है, जिससे एक हमलावर (या प्रॉम्प्ट-इंजेक्टेड AI एजेंट) Azure Data Explorer क्लस्टर के विरुद्ध मनमानी KQL क्वेरी निष्पादित कर सकता है। कमिट 0abe0ee55279e111281076393e5e966335fffd30 इस समस्या को ठीक करता है।
स्रोत
1KQL injection in adx-mcp-server via table_name — CVE-2026-33980 / CVSS 8.3
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।