CVE-2025-53109CVE-2025-53110EscapeRoute:Filesystem MCPサーバーのサンドボックス脱出
CymulateはAnthropicのFilesystem MCPサーバーにサンドボックス脱出とシンボリックリンクによる回避の脆弱性を発見しました。許可されたディレクトリの外にあるファイルへアクセスできる問題です。
何が起きたか
CymulateはAnthropicのFilesystem MCPサーバーにある2件の脆弱性を公表し、EscapeRouteと名付けました。サンドボックス脱出とシンボリックリンクによる回避の脆弱性で、CVE-2025-53109およびCVE-2025-53110として追跡されています。このサーバーはエージェントのアクセス先を許可されたディレクトリの一覧に制限する設計ですが、どちらの脆弱性でもその範囲を越えられます。
修正はバージョン0.6.4および2025.7.01でリリースされました。
なぜ成功したか
ディレクトリ制限はサーバー独自のパスチェックに依存していました。たとえば別の場所を指すシンボリックリンクなどでチェックをすり抜けられると、許可されたパスの外でプロセスがファイルを読み書きするのを防ぐ仕組みはありませんでした。
対策
- Filesystem MCPサーバーを修正済みのリリースにアップデートしてください。
- ファイルアクセス用サーバーは、プロジェクトディレクトリだけをマウントしたコンテナ内で実行してください。
- MCPサーバー独自の許可リストだけを境界として頼らないでください。
- エージェントがアクセスできるディレクトリに認証情報やSSHキーを置かないでください。
コードとツールの実行をサンドボックス化する最小権限の認証情報を使う