CVE-2025-6514Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint
mcp-remote de la versión 0.0.5 a la 0.1.15 podía ejecutar comandos del sistema operativo introducidos por un servidor MCP malicioso en su valor authorization_endpoint. CVSS 9.6; corregido en la versión 0.1.16.
Qué ocurrió
mcp-remote es un paquete npm que conecta clientes MCP con servidores MCP remotos. JFrog descubrió que las versiones de la 0.0.5 a la 0.1.15 eran vulnerables a la inyección de comandos del sistema operativo a través del valor authorization_endpoint que proporciona un servidor durante la autorización. Bastaba con conectarse a un servidor MCP malicioso para ejecutar comandos en el equipo cliente.
La vulnerabilidad es CVE-2025-6514, tiene una puntuación CVSS de 9.6 y se corrigió en la versión 0.1.16.
Por qué funcionó
El cliente confiaba en los metadatos del servidor al que se conectaba y los procesaba de forma que llegaban a la línea de comandos del sistema operativo. Cualquier URL de servidor añadida por un usuario podía convertirse en una vía para ejecutar código.
Qué hacer
- Actualiza mcp-remote a la versión 0.1.16 o posterior y fija la versión.
- Conéctate solo a servidores MCP de confianza y revisa las nuevas URL de servidor antes de añadirlas.
- Ejecuta los clientes y puentes MCP en un sandbox sin acceso a tus credenciales.
Verifica skills, plugins y servidores MCPAísla en un sandbox la ejecución de código y herramientas
La extensión Amazon Q Developer incluía un prompt para borrar datos
EscapeRoute: escape del sandbox en Filesystem MCP server
Sigue la lista de comprobación de seguridad →