dotsagent.io
Langue:Français
CVE-2025-53109CVE-2025-53110

EscapeRoute : évasion du sandbox du serveur MCP Filesystem

Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés.

Ce qui s’est passé

Cymulate a divulgué deux failles, baptisées EscapeRoute, dans le serveur MCP Filesystem d'Anthropic : une évasion du sandbox et un contournement via lien symbolique, référencés sous les identifiants CVE-2025-53109 et CVE-2025-53110. Le serveur est censé limiter un agent à une liste de répertoires autorisés, mais ces deux failles lui permettaient d'en sortir.

Les correctifs sont disponibles dans les versions 0.6.4 et 2025.7.01.

Pourquoi l’attaque a fonctionné

La restriction des répertoires reposait sur les propres vérifications de chemins du serveur. Une fois ces vérifications contournées, par exemple à l'aide d'un lien symbolique pointant ailleurs, plus rien n'empêchait le processus de lire ou d'écrire en dehors des chemins autorisés.

Mesures à prendre

  • Mettez le serveur MCP Filesystem à jour vers une version corrigée.
  • Exécutez les serveurs qui accèdent aux fichiers dans un conteneur où seul le répertoire du projet est monté.
  • Ne vous fiez pas à la liste d'autorisation d'un serveur MCP comme unique barrière de sécurité.
  • Gardez les identifiants et les clés SSH hors de tout répertoire accessible à un agent.

Isoler l’exécution du code et des outilsUtiliser des identifiants à privilèges minimaux

Suivre la checklist de sécurité →

Sources

  1. cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/