dotsagent.io
Lingua:Italiano
CVE-2025-53109CVE-2025-53110

EscapeRoute: evasione dalla sandbox del server MCP Filesystem

Cymulate ha scoperto un'evasione dalla sandbox e un bypass tramite symlink nel server MCP Filesystem di Anthropic, che consentivano di accedere a file esterni alle directory autorizzate.

Cosa è successo

Cymulate ha divulgato due vulnerabilità, chiamate EscapeRoute, nel server MCP Filesystem di Anthropic: un'evasione dalla sandbox e un bypass tramite symlink, tracciate come CVE-2025-53109 e CVE-2025-53110. Il server dovrebbe limitare l'agente a un elenco di directory autorizzate, ma entrambe le vulnerabilità gli permettevano di accedere anche a directory esterne.

Le correzioni sono state rilasciate nelle versioni 0.6.4 e 2025.7.01.

Perché ha funzionato

La restrizione delle directory si basava sui controlli dei percorsi eseguiti dal server. Una volta aggirati questi controlli, ad esempio tramite un link simbolico che puntava altrove, niente impediva al processo di leggere o scrivere al di fuori dei percorsi autorizzati.

Cosa fare

  • Aggiorna il server MCP Filesystem a una versione corretta.
  • Esegui i server che accedono ai file in un container che monta solo la directory del progetto.
  • Non considerare l'elenco di percorsi consentiti del server MCP come unico confine di sicurezza.
  • Tieni le credenziali e le chiavi SSH fuori da tutte le directory accessibili agli agenti.

Esegui codice e tool in una sandboxUsa credenziali con privilegi minimi

Segui la checklist di sicurezza →

Fonti

  1. cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/