dotsagent.io
Idioma:Español
CVE-2025-6514

Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint

mcp-remote de la versión 0.0.5 a la 0.1.15 podía ejecutar comandos del sistema operativo introducidos por un servidor MCP malicioso en su valor authorization_endpoint. CVSS 9.6; corregido en la versión 0.1.16.

Qué ocurrió

mcp-remote es un paquete npm que conecta clientes MCP con servidores MCP remotos. JFrog descubrió que las versiones de la 0.0.5 a la 0.1.15 eran vulnerables a la inyección de comandos del sistema operativo a través del valor authorization_endpoint que proporciona un servidor durante la autorización. Bastaba con conectarse a un servidor MCP malicioso para ejecutar comandos en el equipo cliente.

La vulnerabilidad es CVE-2025-6514, tiene una puntuación CVSS de 9.6 y se corrigió en la versión 0.1.16.

Por qué funcionó

El cliente confiaba en los metadatos del servidor al que se conectaba y los procesaba de forma que llegaban a la línea de comandos del sistema operativo. Cualquier URL de servidor añadida por un usuario podía convertirse en una vía para ejecutar código.

Qué hacer

  • Actualiza mcp-remote a la versión 0.1.16 o posterior y fija la versión.
  • Conéctate solo a servidores MCP de confianza y revisa las nuevas URL de servidor antes de añadirlas.
  • Ejecuta los clientes y puentes MCP en un sandbox sin acceso a tus credenciales.

Verifica skills, plugins y servidores MCPAísla en un sandbox la ejecución de código y herramientas

Sigue la lista de comprobación de seguridad →

Fuentes

  1. jfrog.com/blog/2025-6514-critical-mcp-remote-rce-vulnerability/