CVE-2025-6514authorization_endpoint 経由の mcp-remote OS コマンドインジェクション
mcp-remote 0.0.5〜0.1.15 では、悪意のある MCP サーバーが authorization_endpoint の値に仕込んだ OS コマンドが実行される可能性がありました。CVSS 9.6。0.1.16 で修正済みです。
何が起きたか
mcp-remote は、MCP クライアントをリモート MCP サーバーに接続する npm パッケージです。JFrog は、バージョン 0.0.5〜0.1.15 で、認可時にサーバーから渡される authorization_endpoint の値を介した OS コマンドインジェクションが可能だったことを発見しました。悪意のある MCP サーバーに接続するだけで、クライアントのマシン上でコマンドが実行されるおそれがありました。
この脆弱性は CVE-2025-6514(CVSS 9.6)として登録されており、バージョン 0.1.16 で修正されています。
なぜ成功したか
クライアントは接続先サーバーのメタデータを信頼し、それを OS のコマンドラインに渡る形で処理していました。ユーザーが追加したサーバー URL が、いずれもコード実行につながる経路になり得ました。
対策
- mcp-remote を 0.1.16 以降に更新し、バージョンを固定してください。
- 信頼できる MCP サーバーにのみ接続し、新しいサーバー URL を追加する前に確認してください。
- MCP クライアントとブリッジは、認証情報にアクセスできないサンドボックス内で実行してください。
スキル、プラグイン、MCPサーバーを審査するコードとツールの実行をサンドボックス化する