CVE-2026-5322在AlejandroArciniegas mcp-data-vis组件的MCP Handler中发现SQL注入漏洞。该漏洞位于src/servers/database/server.js文件的Request函数中。由于对用户输入处理不当,攻击者无需认证即可远程发起攻击,通过构造恶意SQL语句操纵数据库,可能导致数据泄露、篡改或服务拒绝。该产品采用滚动发布模式,具体受影响版本不详,且厂商尚未回应。
该漏洞源于MCP Handler组件中`src/servers/database/server.js`文件的`Request`函数未对输入参数进行充分的过滤或转义,直接将其拼接到SQL查询语句中。根据CVSS向量分析,攻击可以通过网络(AV:N)发起,攻击复杂度低(AC:L),无需用户交互(UI:N)且无需权限(PR:N)。攻击者通过发送特制的HTTP请求,将恶意SQL代码注入到后端数据库查询中。这种注入可能导致敏感信息泄露(C:L)、数据完整性受损(I:L)以及服务可用性下降(A:L)。目前利用代码已公开,风险极高。