---
title: "EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server · DotsAgent"
description: "Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen."
url: https://dotsagent.io/de/security/incidents/2025-07-filesystem-mcp-escaperoute
---

1. Juli 2025

CVE-2025-53109

CVE-2025-53110

# EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server

Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen.

## Was passiert ist

Cymulate veröffentlichte Details zu zwei Schwachstellen im Filesystem-MCP-Server von Anthropic, die das Unternehmen EscapeRoute nannte: einem Sandbox-Ausbruch und einer Umgehung über Symlinks. Sie werden als CVE-2025-53109 und CVE-2025-53110 geführt. Der Server soll einen Agenten auf eine Liste freigegebener Verzeichnisse beschränken. Beide Schwachstellen ermöglichten den Zugriff auf Dateien außerhalb dieser Verzeichnisse.

Korrekturen wurden in den Versionen 0.6.4 und 2025.7.01 veröffentlicht.

## Warum es funktioniert hat

Die Verzeichnisbeschränkung beruhte auf den Pfadprüfungen des Servers. Sobald sich diese umgehen ließen, etwa über einen Symlink, der an einen anderen Ort zeigte, hinderte nichts den Prozess mehr daran, außerhalb der freigegebenen Pfade Dateien zu lesen oder zu schreiben.

## Was zu tun ist

- Aktualisieren Sie den Filesystem-MCP-Server auf eine Version mit dem Fix.
- Führen Sie Server mit Dateizugriff in einem Container aus, der nur das Projektverzeichnis einbindet.
- Verlassen Sie sich nicht allein auf die Allowlist eines MCP-Servers als Sicherheitsgrenze.
- Bewahren Sie Zugangsdaten und SSH-Schlüssel außerhalb aller Verzeichnisse auf, auf die ein Agent zugreifen kann.

[Code- und Tool-Ausführung in einer Sandbox ausführen](https://dotsagent.io/de/security#sandboxing)[Anmeldedaten mit minimalen Rechten verwenden](https://dotsagent.io/de/security#leastPrivilege)

- [OS-Befehlsinjektion in mcp-remote über authorization_endpoint](https://dotsagent.io/de/security/incidents/2025-07-mcp-remote-os-command-injection)

- [Supabase-MCP-Agent gibt Tokens über ein Support-Ticket preis](https://dotsagent.io/de/security/incidents/2025-07-supabase-mcp-token-leak)

[Sicherheits-Checkliste durcharbeiten →](https://dotsagent.io/de/security/checklist)

## Quellen

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
