CVE-2025-53109CVE-2025-53110EscapeRoute : évasion du sandbox du serveur MCP Filesystem
Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés.
Ce qui s’est passé
Cymulate a divulgué deux failles, baptisées EscapeRoute, dans le serveur MCP Filesystem d'Anthropic : une évasion du sandbox et un contournement via lien symbolique, référencés sous les identifiants CVE-2025-53109 et CVE-2025-53110. Le serveur est censé limiter un agent à une liste de répertoires autorisés, mais ces deux failles lui permettaient d'en sortir.
Les correctifs sont disponibles dans les versions 0.6.4 et 2025.7.01.
Pourquoi l’attaque a fonctionné
La restriction des répertoires reposait sur les propres vérifications de chemins du serveur. Une fois ces vérifications contournées, par exemple à l'aide d'un lien symbolique pointant ailleurs, plus rien n'empêchait le processus de lire ou d'écrire en dehors des chemins autorisés.
Mesures à prendre
- Mettez le serveur MCP Filesystem à jour vers une version corrigée.
- Exécutez les serveurs qui accèdent aux fichiers dans un conteneur où seul le répertoire du projet est monté.
- Ne vous fiez pas à la liste d'autorisation d'un serveur MCP comme unique barrière de sécurité.
- Gardez les identifiants et les clés SSH hors de tout répertoire accessible à un agent.
Isoler l’exécution du code et des outilsUtiliser des identifiants à privilèges minimaux
Injection de commandes système dans mcp-remote via authorization_endpoint
Un agent Supabase MCP divulgue des tokens via un ticket d'assistance
Suivre la checklist de sécurité →