dotsagent.io
Sprache:Deutsch
CVE-2025-53109CVE-2025-53110

EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server

Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen.

Was passiert ist

Cymulate veröffentlichte Details zu zwei Schwachstellen im Filesystem-MCP-Server von Anthropic, die das Unternehmen EscapeRoute nannte: einem Sandbox-Ausbruch und einer Umgehung über Symlinks. Sie werden als CVE-2025-53109 und CVE-2025-53110 geführt. Der Server soll einen Agenten auf eine Liste freigegebener Verzeichnisse beschränken. Beide Schwachstellen ermöglichten den Zugriff auf Dateien außerhalb dieser Verzeichnisse.

Korrekturen wurden in den Versionen 0.6.4 und 2025.7.01 veröffentlicht.

Warum es funktioniert hat

Die Verzeichnisbeschränkung beruhte auf den Pfadprüfungen des Servers. Sobald sich diese umgehen ließen, etwa über einen Symlink, der an einen anderen Ort zeigte, hinderte nichts den Prozess mehr daran, außerhalb der freigegebenen Pfade Dateien zu lesen oder zu schreiben.

Was zu tun ist

  • Aktualisieren Sie den Filesystem-MCP-Server auf eine Version mit dem Fix.
  • Führen Sie Server mit Dateizugriff in einem Container aus, der nur das Projektverzeichnis einbindet.
  • Verlassen Sie sich nicht allein auf die Allowlist eines MCP-Servers als Sicherheitsgrenze.
  • Bewahren Sie Zugangsdaten und SSH-Schlüssel außerhalb aller Verzeichnisse auf, auf die ein Agent zugreifen kann.

Code- und Tool-Ausführung in einer Sandbox ausführenAnmeldedaten mit minimalen Rechten verwenden

Sicherheits-Checkliste durcharbeiten →

Quellen

  1. cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/