---
title: "EscapeRoute: Paglusot sa sandbox ng Filesystem MCP server · DotsAgent"
description: "Natuklasan ng Cymulate ang paglusot sa sandbox at pag-bypass sa symlink sa Filesystem MCP server ng Anthropic, na nagbigay-daan para maabot nito ang mga file sa labas ng mga direktoryong pinapayagang gamitin."
url: https://dotsagent.io/fil/security/incidents/2025-07-filesystem-mcp-escaperoute
---

Hulyo 1, 2025

CVE-2025-53109

CVE-2025-53110

# EscapeRoute: Paglusot sa sandbox ng Filesystem MCP server

Natuklasan ng Cymulate ang paglusot sa sandbox at pag-bypass sa symlink sa Filesystem MCP server ng Anthropic, na nagbigay-daan para maabot nito ang mga file sa labas ng mga direktoryong pinapayagang gamitin.

## Ano ang nangyari

Isiniwalat ng Cymulate ang dalawang depekto sa Filesystem MCP server ng Anthropic, na pinangalanan nitong EscapeRoute: paglusot sa sandbox at pag-bypass sa symlink. Sinusubaybayan ang mga ito bilang CVE-2025-53109 at CVE-2025-53110. Dapat ikulong ng server ang isang agent sa listahan ng mga pinapayagang direktoryo, pero pinahintulutan ng dalawang depekto na makalabas ito sa mga iyon.

Inilabas ang mga pag-aayos sa mga bersyong 0.6.4 at 2025.7.01.

## Bakit ito nagtagumpay

Nakadepende ang paghihigpit sa direktoryo sa mga pagsusuri ng path ng server mismo. Kapag nalinlang ang mga pagsusuring ito, halimbawa ng symbolic link na tumuturo sa ibang lugar, wala nang ibang pumipigil sa proseso na magbasa o magsulat sa labas ng mga pinapayagang path.

## Ano ang dapat gawin

- I-update ang Filesystem MCP server sa bersiyong may ayos na.
- Patakbuhin ang mga server na may access sa file sa container na nagma-mount lang ng direktoryo ng proyekto.
- Huwag umasa sa allowlist ng MCP server bilang nag-iisang pananggalang.
- Huwag maglagay ng mga credential at SSH key sa anumang direktoryong maaabot ng agent.

[I-sandbox ang code at pagpapatakbo ng tool](https://dotsagent.io/fil/security#sandboxing)[Gumamit ng mga credential na may pinakamababang pribilehiyo](https://dotsagent.io/fil/security#leastPrivilege)

- [OS command injection sa mcp-remote sa pamamagitan ng authorization_endpoint](https://dotsagent.io/fil/security/incidents/2025-07-mcp-remote-os-command-injection)

- [Nag-leak ng mga token ang Supabase MCP agent sa pamamagitan ng support ticket](https://dotsagent.io/fil/security/incidents/2025-07-supabase-mcp-token-leak)

[Sundin ang checklist sa seguridad →](https://dotsagent.io/fil/security/checklist)

## Mga source

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

Independent na sanggunian para sa mga gumagawa ng AI agent. Hindi kami kaanib ng alinman sa mga vendor na nakalista rito.

© 2026 DotsAgent · Sinuri ang mga detalye noong Oktubre 1, 2026
