dotsagent.io
Idioma:Español
CVE-2025-53109CVE-2025-53110

EscapeRoute: escape del sandbox en Filesystem MCP server

Cymulate encontró un escape del sandbox y un bypass mediante enlaces simbólicos en Filesystem MCP server de Anthropic, que permitían acceder a archivos fuera de los directorios autorizados.

Qué ocurrió

Cymulate reveló dos fallos, a los que llamó EscapeRoute, en Filesystem MCP server de Anthropic: un escape del sandbox y un bypass mediante enlaces simbólicos, registrados como CVE-2025-53109 y CVE-2025-53110. El servidor está diseñado para limitar el agente a una lista de directorios autorizados, pero ambos fallos le permitían salir de esos directorios.

Las correcciones se publicaron en las versiones 0.6.4 y 2025.7.01.

Por qué funcionó

La restricción de directorios dependía de las comprobaciones de rutas del propio servidor. Cuando era posible engañarlas, por ejemplo mediante un enlace simbólico que apuntara a otra ubicación, nada más impedía que el proceso leyera o escribiera fuera de las rutas autorizadas.

Qué hacer

  • Actualiza Filesystem MCP server a una versión corregida.
  • Ejecuta los servidores con acceso a archivos en un contenedor que monte únicamente el directorio del proyecto.
  • No confíes únicamente en la lista de directorios permitidos del propio servidor MCP como límite de seguridad.
  • Mantén las credenciales y las claves SSH fuera de cualquier directorio al que pueda acceder un agente.

Aísla en un sandbox la ejecución de código y herramientasUsa credenciales con privilegios mínimos

Sigue la lista de comprobación de seguridad →

Fuentes

  1. cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/