CVE-2025-53109CVE-2025-53110EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server
Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen.
Was passiert ist
Cymulate veröffentlichte Details zu zwei Schwachstellen im Filesystem-MCP-Server von Anthropic, die das Unternehmen EscapeRoute nannte: einem Sandbox-Ausbruch und einer Umgehung über Symlinks. Sie werden als CVE-2025-53109 und CVE-2025-53110 geführt. Der Server soll einen Agenten auf eine Liste freigegebener Verzeichnisse beschränken. Beide Schwachstellen ermöglichten den Zugriff auf Dateien außerhalb dieser Verzeichnisse.
Korrekturen wurden in den Versionen 0.6.4 und 2025.7.01 veröffentlicht.
Warum es funktioniert hat
Die Verzeichnisbeschränkung beruhte auf den Pfadprüfungen des Servers. Sobald sich diese umgehen ließen, etwa über einen Symlink, der an einen anderen Ort zeigte, hinderte nichts den Prozess mehr daran, außerhalb der freigegebenen Pfade Dateien zu lesen oder zu schreiben.
Was zu tun ist
- Aktualisieren Sie den Filesystem-MCP-Server auf eine Version mit dem Fix.
- Führen Sie Server mit Dateizugriff in einem Container aus, der nur das Projektverzeichnis einbindet.
- Verlassen Sie sich nicht allein auf die Allowlist eines MCP-Servers als Sicherheitsgrenze.
- Bewahren Sie Zugangsdaten und SSH-Schlüssel außerhalb aller Verzeichnisse auf, auf die ein Agent zugreifen kann.
Code- und Tool-Ausführung in einer Sandbox ausführenAnmeldedaten mit minimalen Rechten verwenden
OS-Befehlsinjektion in mcp-remote über authorization_endpoint
Supabase-MCP-Agent gibt Tokens über ein Support-Ticket preis
Sicherheits-Checkliste durcharbeiten →