---
title: "تنفيذ تعليمات برمجية عبر المتصفح في MCP Inspector (CVE-2025-49596) · DotsAgent"
description: "شغّل MCP Inspector قبل الإصدار 0.14.1 وكيلًا محليًا بلا مصادقة أمكن لصفحة ويب الوصول إليه، ما أتاح تنفيذ تعليمات برمجية على جهاز المطوّر. CVSS 9.4."
url: https://dotsagent.io/ar/security/incidents/2025-06-mcp-inspector-rce
---

13 يونيو 2025

CVE-2025-49596

# أتاح وكيل MCP Inspector تنفيذ تعليمات برمجية عن بُعد عبر المتصفح

شغّل MCP Inspector قبل الإصدار 0.14.1 وكيلًا محليًا بلا مصادقة أمكن لصفحة ويب الوصول إليه، ما أتاح تنفيذ تعليمات برمجية على جهاز المطوّر. CVSS 9.4.

## ما الذي حدث

MCP Inspector أداة يستخدمها المطوّرون لاختبار خوادم MCP وتصحيح أخطائها. وكانت الإصدارات السابقة لـ 0.14.1 تشغّل وكيلًا محليًا يقبل الطلبات دون مصادقة. وكان بإمكان صفحة ويب مفتوحة في متصفح المطوّر الوصول إلى ذلك الوكيل واستخدامه لتنفيذ تعليمات برمجية على الجهاز.

تُتبّع الثغرة بالمعرّف CVE-2025-49596، وتبلغ درجة CVSS لها 9.4. والإصدار 0.14.1 هو أول إصدار غير متأثر.

## لماذا نجح الهجوم

غالبًا ما تفترض أدوات المطوّرين المحلية أن الاستماع على localhost آمن. لكن المتصفح يعمل أيضًا على localhost، ويمكن للصفحات التي يحمّلها إرسال طلبات إلى المنافذ المحلية؛ لذلك يمكن الوصول من الويب إلى أي خدمة محلية لا تستخدم المصادقة.

## ما ينبغي فعله

- حدّث MCP Inspector إلى الإصدار 0.14.1 أو إصدار أحدث.
- اشترط وجود token على كل proxy محلي وخادم تصحيح، حتى عند الاستماع على loopback.
- أوقف Inspector عندما لا تستخدمه فعليًا.
- اختبر خوادم MCP غير المعروفة داخل حاوية أو آلة افتراضية لا تحتوي على أي من بيانات اعتمادك.

[أبقِ مستويات التحكم خارج الإنترنت](https://dotsagent.io/ar/security#noPublicControlPlane)[اعزل تنفيذ الشيفرة والأدوات](https://dotsagent.io/ar/security#sandboxing)

- [وكيل Supabase MCP يسرّب tokens عبر تذكرة دعم](https://dotsagent.io/ar/security/incidents/2025-07-supabase-mcp-token-leak)

- [EchoLeak: سرقة بيانات من Microsoft 365 Copilot دون أي تفاعل](https://dotsagent.io/ar/security/incidents/2025-06-echoleak-m365-copilot)

[اتبع قائمة التحقق الأمنية →](https://dotsagent.io/ar/security/checklist)

## المصادر

1. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2025-49596)/vuln/detail/CVE-2025-49596

مرجع مستقل لمطوّري وكلاء الذكاء الاصطناعي. لا تربطنا أي علاقة بأي من المورّدين المذكورين هنا.

© 2026 DotsAgent · تم التحقق من المعلومات في 1 أكتوبر 2026
