CVE-2025-49596MCP Inspector Proxy ermöglichte Remote Code Execution über den Browser
MCP Inspector vor Version 0.14.1 startete einen nicht authentifizierten lokalen Proxy, der über eine Webseite erreichbar war und Codeausführung auf dem Rechner des Entwicklers ermöglichte. CVSS 9.4.
Was passiert ist
MCP Inspector ist ein Tool, mit dem Entwickler MCP-Server testen und debuggen. Versionen vor 0.14.1 starteten einen lokalen Proxy, der Anfragen ohne Authentifizierung annahm. Eine im Browser des Entwicklers geöffnete Webseite konnte diesen Proxy erreichen und darüber Code auf dem Rechner ausführen.
Die Schwachstelle wird als CVE-2025-49596 mit einem CVSS-Score von 9.4 geführt. Version 0.14.1 ist die erste nicht betroffene Version.
Warum es funktioniert hat
Lokale Entwicklertools gehen oft davon aus, dass ein Dienst auf localhost sicher ist. Auch der Browser läuft auf localhost, und geladene Webseiten können Anfragen an lokale Ports senden. Ein lokaler Dienst ohne Authentifizierung kann daher aus dem Web erreicht werden.
Was zu tun ist
- Aktualisieren Sie MCP Inspector auf Version 0.14.1 oder höher.
- Verlangen Sie auf jedem lokalen Proxy und Debug-Server ein Token, auch wenn dieser an loopback gebunden ist.
- Beenden Sie Inspector, wenn Sie ihn nicht aktiv verwenden.
- Testen Sie unbekannte MCP-Server in einem Container oder einer VM, in dem bzw. der sich keine Ihrer Zugangsdaten befinden.
Control Planes nicht ins Internet stellenCode- und Tool-Ausführung in einer Sandbox ausführen
Supabase-MCP-Agent gibt Tokens über ein Support-Ticket preis
EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick
Sicherheits-Checkliste durcharbeiten →