CVE-2025-49596Le proxy MCP Inspector permettait l'exécution de code à distance depuis un navigateur
Avant la version 0.14.1, MCP Inspector exécutait un proxy local sans authentification, accessible depuis une page web, permettant d'exécuter du code sur la machine du développeur. CVSS 9.4.
Ce qui s’est passé
MCP Inspector est un outil que les développeurs utilisent pour tester et déboguer des serveurs MCP. Les versions antérieures à 0.14.1 lançaient un proxy local qui acceptait les requêtes sans authentification. Une page web ouverte dans le navigateur du développeur pouvait accéder à ce proxy et l'utiliser pour exécuter du code sur sa machine.
La faille est référencée sous le CVE-2025-49596 et a obtenu un score CVSS de 9.4. La version 0.14.1 est la première version non affectée.
Pourquoi l’attaque a fonctionné
Les outils de développement locaux partent souvent du principe qu'une écoute sur localhost est sûre. Le navigateur s'exécute lui aussi sur localhost, et les pages qu'il charge peuvent envoyer des requêtes aux ports locaux. Un service local sans authentification peut donc être atteint depuis le web.
Mesures à prendre
- Mettez MCP Inspector à jour vers la version 0.14.1 ou ultérieure.
- Exigez un token sur chaque proxy local et serveur de débogage, même s'il écoute sur loopback.
- Arrêtez Inspector lorsque vous ne l'utilisez pas activement.
- Testez les serveurs MCP inconnus dans un conteneur ou une VM qui ne contient aucun de vos identifiants.
Ne pas exposer les plans de contrôle à InternetIsoler l’exécution du code et des outils
Un agent Supabase MCP divulgue des tokens via un ticket d'assistance
EchoLeak : vol de données sans clic depuis Microsoft 365 Copilot
Suivre la checklist de sécurité →