CVE-2025-53109CVE-2025-53110EscapeRoute: escape del sandbox en Filesystem MCP server
Cymulate encontró un escape del sandbox y un bypass mediante enlaces simbólicos en Filesystem MCP server de Anthropic, que permitían acceder a archivos fuera de los directorios autorizados.
Qué ocurrió
Cymulate reveló dos fallos, a los que llamó EscapeRoute, en Filesystem MCP server de Anthropic: un escape del sandbox y un bypass mediante enlaces simbólicos, registrados como CVE-2025-53109 y CVE-2025-53110. El servidor está diseñado para limitar el agente a una lista de directorios autorizados, pero ambos fallos le permitían salir de esos directorios.
Las correcciones se publicaron en las versiones 0.6.4 y 2025.7.01.
Por qué funcionó
La restricción de directorios dependía de las comprobaciones de rutas del propio servidor. Cuando era posible engañarlas, por ejemplo mediante un enlace simbólico que apuntara a otra ubicación, nada más impedía que el proceso leyera o escribiera fuera de las rutas autorizadas.
Qué hacer
- Actualiza Filesystem MCP server a una versión corregida.
- Ejecuta los servidores con acceso a archivos en un contenedor que monte únicamente el directorio del proyecto.
- No confíes únicamente en la lista de directorios permitidos del propio servidor MCP como límite de seguridad.
- Mantén las credenciales y las claves SSH fuera de cualquier directorio al que pueda acceder un agente.
Aísla en un sandbox la ejecución de código y herramientasUsa credenciales con privilegios mínimos
Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint
El agente de Supabase MCP filtra tokens a través de un ticket de soporte
Sigue la lista de comprobación de seguridad →