---
title: "authorization_endpoint 経由の mcp-remote OS コマンドインジェクション · DotsAgent"
description: "mcp-remote 0.0.5〜0.1.15 では、悪意のある MCP サーバーが authorization_endpoint の値に仕込んだ OS コマンドが実行される可能性がありました。CVSS 9.6。0.1.16 で修正済みです。"
url: https://dotsagent.io/ja/security/incidents/2025-07-mcp-remote-os-command-injection
---

2025年7月9日

CVE-2025-6514

# authorization_endpoint 経由の mcp-remote OS コマンドインジェクション

mcp-remote 0.0.5〜0.1.15 では、悪意のある MCP サーバーが authorization_endpoint の値に仕込んだ OS コマンドが実行される可能性がありました。CVSS 9.6。0.1.16 で修正済みです。

## 何が起きたか

mcp-remote は、MCP クライアントをリモート MCP サーバーに接続する npm パッケージです。JFrog は、バージョン 0.0.5〜0.1.15 で、認可時にサーバーから渡される authorization_endpoint の値を介した OS コマンドインジェクションが可能だったことを発見しました。悪意のある MCP サーバーに接続するだけで、クライアントのマシン上でコマンドが実行されるおそれがありました。

この脆弱性は CVE-2025-6514（CVSS 9.6）として登録されており、バージョン 0.1.16 で修正されています。

## なぜ成功したか

クライアントは接続先サーバーのメタデータを信頼し、それを OS のコマンドラインに渡る形で処理していました。ユーザーが追加したサーバー URL が、いずれもコード実行につながる経路になり得ました。

## 対策

- mcp-remote を 0.1.16 以降に更新し、バージョンを固定してください。
- 信頼できる MCP サーバーにのみ接続し、新しいサーバー URL を追加する前に確認してください。
- MCP クライアントとブリッジは、認証情報にアクセスできないサンドボックス内で実行してください。

[スキル、プラグイン、MCPサーバーを審査する](https://dotsagent.io/ja/security#supplyChainVetting)[コードとツールの実行をサンドボックス化する](https://dotsagent.io/ja/security#sandboxing)

- [データ消去を指示する prompt が Amazon Q Developer 拡張機能に混入](https://dotsagent.io/ja/security/incidents/2025-07-amazon-q-wiper-prompt)

- [EscapeRoute：Filesystem MCPサーバーのサンドボックス脱出](https://dotsagent.io/ja/security/incidents/2025-07-filesystem-mcp-escaperoute)

[セキュリティチェックリストを確認する →](https://dotsagent.io/ja/security/checklist)

## 出典

1. [jfrog.com](https://jfrog.com/blog/2025-6514-critical-mcp-remote-rce-vulnerability/)/blog/2025-6514-critical-mcp-remote-rce-vulnerability/

AIエージェント開発者向けの独立したリファレンスです。ここに記載されているいずれのベンダーとも提携していません。

© 2026 DotsAgent · 確認日: 2026年10月1日
