---
title: "EscapeRoute：Filesystem MCPサーバーのサンドボックス脱出 · DotsAgent"
description: "CymulateはAnthropicのFilesystem MCPサーバーにサンドボックス脱出とシンボリックリンクによる回避の脆弱性を発見しました。許可されたディレクトリの外にあるファイルへアクセスできる問題です。"
url: https://dotsagent.io/ja/security/incidents/2025-07-filesystem-mcp-escaperoute
---

2025年7月1日

CVE-2025-53109

CVE-2025-53110

# EscapeRoute：Filesystem MCPサーバーのサンドボックス脱出

CymulateはAnthropicのFilesystem MCPサーバーにサンドボックス脱出とシンボリックリンクによる回避の脆弱性を発見しました。許可されたディレクトリの外にあるファイルへアクセスできる問題です。

## 何が起きたか

CymulateはAnthropicのFilesystem MCPサーバーにある2件の脆弱性を公表し、EscapeRouteと名付けました。サンドボックス脱出とシンボリックリンクによる回避の脆弱性で、CVE-2025-53109およびCVE-2025-53110として追跡されています。このサーバーはエージェントのアクセス先を許可されたディレクトリの一覧に制限する設計ですが、どちらの脆弱性でもその範囲を越えられます。

修正はバージョン0.6.4および2025.7.01でリリースされました。

## なぜ成功したか

ディレクトリ制限はサーバー独自のパスチェックに依存していました。たとえば別の場所を指すシンボリックリンクなどでチェックをすり抜けられると、許可されたパスの外でプロセスがファイルを読み書きするのを防ぐ仕組みはありませんでした。

## 対策

- Filesystem MCPサーバーを修正済みのリリースにアップデートしてください。
- ファイルアクセス用サーバーは、プロジェクトディレクトリだけをマウントしたコンテナ内で実行してください。
- MCPサーバー独自の許可リストだけを境界として頼らないでください。
- エージェントがアクセスできるディレクトリに認証情報やSSHキーを置かないでください。

[コードとツールの実行をサンドボックス化する](https://dotsagent.io/ja/security#sandboxing)[最小権限の認証情報を使う](https://dotsagent.io/ja/security#leastPrivilege)

- [authorization_endpoint 経由の mcp-remote OS コマンドインジェクション](https://dotsagent.io/ja/security/incidents/2025-07-mcp-remote-os-command-injection)

- [Supabase MCPエージェントがサポートチケット経由でトークンを漏えい](https://dotsagent.io/ja/security/incidents/2025-07-supabase-mcp-token-leak)

[セキュリティチェックリストを確認する →](https://dotsagent.io/ja/security/checklist)

## 出典

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

AIエージェント開発者向けの独立したリファレンスです。ここに記載されているいずれのベンダーとも提携していません。

© 2026 DotsAgent · 確認日: 2026年10月1日
