CVE-2026-35228Oracle MCP Server Helper Tool是Oracle开源项目的一部分。该漏洞存在于helper tool组件中,影响版本1.0.1至1.0.156。未经身份验证的攻击者可通过HTTP网络访问利用此漏洞,成功攻击可导致工具执行恶意SQL语句,进而可能泄露敏感数据或破坏数据库完整性。
该漏洞源于Oracle MCP Server Helper Tool的helper tool组件在处理HTTP请求时,未能正确过滤或验证用户提交的输入参数。攻击者利用网络访问权限(AV:N),通过构造包含恶意SQL代码的HTTP请求发送至服务器。由于CVSS向量显示权限要求为低(PR:L)且影响范围为可改变(S:C),攻击者可能利用低级权限账户触发漏洞。当后端数据库拼接执行该SQL语句时,将导致高机密性(C:H)和高完整性(I:H)影响,使攻击者能够读取、修改或删除数据库中的敏感信息。