跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表 精选关注度63

DBHub 只读模式失效漏洞 CVE-2026-61788 披露,0.22.2 及之前版本可被写入数据

DBHub read-only enforcement vulnerability (CVE-2026-61788)

AI 导读

DBHub 的 execute_sql 工具设置 readonly = true 并不能真正让连接只读,该漏洞编号 CVE-2026-61788,影响 0.22.2 及之前所有版本,覆盖 stdio 与 HTTP 两种传输以及 PostgreSQL 和 SQLite。原因是数据库层只读控制从未生效:连接器本应设置 PostgreSQL default_transaction_read_only=on 或 SQLite readOnly 模式,但这段代码依赖的 config.readonly 只从 source.readonly 赋值,而 SourceConfig 没有该字段,TOML 加载器也拒绝在 source 层配置 readonly,--readonly CLI 参数已被移除,因此该分支永远不执行。

推荐理由

公告给出受影响版本、可利用函数与修复 PR,部署 DBHub 或类似 MCP 数据库网关的团队可据此核对自身配置。

阅读原文github.com