CVE-2025-53109CVE-2025-53110EscapeRoute: Paglusot sa sandbox ng Filesystem MCP server
Natuklasan ng Cymulate ang paglusot sa sandbox at pag-bypass sa symlink sa Filesystem MCP server ng Anthropic, na nagbigay-daan para maabot nito ang mga file sa labas ng mga direktoryong pinapayagang gamitin.
Ano ang nangyari
Isiniwalat ng Cymulate ang dalawang depekto sa Filesystem MCP server ng Anthropic, na pinangalanan nitong EscapeRoute: paglusot sa sandbox at pag-bypass sa symlink. Sinusubaybayan ang mga ito bilang CVE-2025-53109 at CVE-2025-53110. Dapat ikulong ng server ang isang agent sa listahan ng mga pinapayagang direktoryo, pero pinahintulutan ng dalawang depekto na makalabas ito sa mga iyon.
Inilabas ang mga pag-aayos sa mga bersyong 0.6.4 at 2025.7.01.
Bakit ito nagtagumpay
Nakadepende ang paghihigpit sa direktoryo sa mga pagsusuri ng path ng server mismo. Kapag nalinlang ang mga pagsusuring ito, halimbawa ng symbolic link na tumuturo sa ibang lugar, wala nang ibang pumipigil sa proseso na magbasa o magsulat sa labas ng mga pinapayagang path.
Ano ang dapat gawin
- I-update ang Filesystem MCP server sa bersiyong may ayos na.
- Patakbuhin ang mga server na may access sa file sa container na nagma-mount lang ng direktoryo ng proyekto.
- Huwag umasa sa allowlist ng MCP server bilang nag-iisang pananggalang.
- Huwag maglagay ng mga credential at SSH key sa anumang direktoryong maaabot ng agent.
I-sandbox ang code at pagpapatakbo ng toolGumamit ng mga credential na may pinakamababang pribilehiyo
OS command injection sa mcp-remote sa pamamagitan ng authorization_endpoint
Nag-leak ng mga token ang Supabase MCP agent sa pamamagitan ng support ticket
Sundin ang checklist sa seguridad →