---
title: "EscapeRoute: escape del sandbox en Filesystem MCP server · DotsAgent"
description: "Cymulate encontró un escape del sandbox y un bypass mediante enlaces simbólicos en Filesystem MCP server de Anthropic, que permitían acceder a archivos fuera de los directorios autorizados."
url: https://dotsagent.io/es/security/incidents/2025-07-filesystem-mcp-escaperoute
---

1 de julio de 2025

CVE-2025-53109

CVE-2025-53110

# EscapeRoute: escape del sandbox en Filesystem MCP server

Cymulate encontró un escape del sandbox y un bypass mediante enlaces simbólicos en Filesystem MCP server de Anthropic, que permitían acceder a archivos fuera de los directorios autorizados.

## Qué ocurrió

Cymulate reveló dos fallos, a los que llamó EscapeRoute, en Filesystem MCP server de Anthropic: un escape del sandbox y un bypass mediante enlaces simbólicos, registrados como CVE-2025-53109 y CVE-2025-53110. El servidor está diseñado para limitar el agente a una lista de directorios autorizados, pero ambos fallos le permitían salir de esos directorios.

Las correcciones se publicaron en las versiones 0.6.4 y 2025.7.01.

## Por qué funcionó

La restricción de directorios dependía de las comprobaciones de rutas del propio servidor. Cuando era posible engañarlas, por ejemplo mediante un enlace simbólico que apuntara a otra ubicación, nada más impedía que el proceso leyera o escribiera fuera de las rutas autorizadas.

## Qué hacer

- Actualiza Filesystem MCP server a una versión corregida.
- Ejecuta los servidores con acceso a archivos en un contenedor que monte únicamente el directorio del proyecto.
- No confíes únicamente en la lista de directorios permitidos del propio servidor MCP como límite de seguridad.
- Mantén las credenciales y las claves SSH fuera de cualquier directorio al que pueda acceder un agente.

[Aísla en un sandbox la ejecución de código y herramientas](https://dotsagent.io/es/security#sandboxing)[Usa credenciales con privilegios mínimos](https://dotsagent.io/es/security#leastPrivilege)

- [Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint](https://dotsagent.io/es/security/incidents/2025-07-mcp-remote-os-command-injection)

- [El agente de Supabase MCP filtra tokens a través de un ticket de soporte](https://dotsagent.io/es/security/incidents/2025-07-supabase-mcp-token-leak)

[Sigue la lista de comprobación de seguridad →](https://dotsagent.io/es/security/checklist)

## Fuentes

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
