---
title: "EscapeRoute : évasion du sandbox du serveur MCP Filesystem · DotsAgent"
description: "Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés."
url: https://dotsagent.io/fr/security/incidents/2025-07-filesystem-mcp-escaperoute
---

1 juillet 2025

CVE-2025-53109

CVE-2025-53110

# EscapeRoute : évasion du sandbox du serveur MCP Filesystem

Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés.

## Ce qui s’est passé

Cymulate a divulgué deux failles, baptisées EscapeRoute, dans le serveur MCP Filesystem d'Anthropic : une évasion du sandbox et un contournement via lien symbolique, référencés sous les identifiants CVE-2025-53109 et CVE-2025-53110. Le serveur est censé limiter un agent à une liste de répertoires autorisés, mais ces deux failles lui permettaient d'en sortir.

Les correctifs sont disponibles dans les versions 0.6.4 et 2025.7.01.

## Pourquoi l’attaque a fonctionné

La restriction des répertoires reposait sur les propres vérifications de chemins du serveur. Une fois ces vérifications contournées, par exemple à l'aide d'un lien symbolique pointant ailleurs, plus rien n'empêchait le processus de lire ou d'écrire en dehors des chemins autorisés.

## Mesures à prendre

- Mettez le serveur MCP Filesystem à jour vers une version corrigée.
- Exécutez les serveurs qui accèdent aux fichiers dans un conteneur où seul le répertoire du projet est monté.
- Ne vous fiez pas à la liste d'autorisation d'un serveur MCP comme unique barrière de sécurité.
- Gardez les identifiants et les clés SSH hors de tout répertoire accessible à un agent.

[Isoler l’exécution du code et des outils](https://dotsagent.io/fr/security#sandboxing)[Utiliser des identifiants à privilèges minimaux](https://dotsagent.io/fr/security#leastPrivilege)

- [Injection de commandes système dans mcp-remote via authorization_endpoint](https://dotsagent.io/fr/security/incidents/2025-07-mcp-remote-os-command-injection)

- [Un agent Supabase MCP divulgue des tokens via un ticket d'assistance](https://dotsagent.io/fr/security/incidents/2025-07-supabase-mcp-token-leak)

[Suivre la checklist de sécurité →](https://dotsagent.io/fr/security/checklist)

## Sources

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.

© 2026 DotsAgent · Données vérifiées le 1 octobre 2026
