---
title: "EscapeRoute: Filesystem MCP 서버 샌드박스 탈출 · DotsAgent"
description: "Cymulate은 Anthropic의 Filesystem MCP 서버에서 샌드박스 탈출과 심볼릭 링크 우회 취약점을 발견했습니다. 이 취약점으로 허용된 디렉터리 밖의 파일에 접근할 수 있었습니다."
url: https://dotsagent.io/ko/security/incidents/2025-07-filesystem-mcp-escaperoute
---

2025년 7월 1일

CVE-2025-53109

CVE-2025-53110

# EscapeRoute: Filesystem MCP 서버 샌드박스 탈출

Cymulate은 Anthropic의 Filesystem MCP 서버에서 샌드박스 탈출과 심볼릭 링크 우회 취약점을 발견했습니다. 이 취약점으로 허용된 디렉터리 밖의 파일에 접근할 수 있었습니다.

## 무슨 일이 있었나

Cymulate은 Anthropic의 Filesystem MCP 서버에서 EscapeRoute라는 두 가지 취약점을 공개했습니다. 샌드박스 탈출과 심볼릭 링크 우회 취약점으로, 각각 CVE-2025-53109와 CVE-2025-53110으로 추적됩니다. 이 서버는 에이전트가 허용된 디렉터리 목록 안에서만 작업하도록 제한하지만, 두 취약점 모두 이 제한을 벗어날 수 있게 합니다.

수정 사항은 0.6.4 및 2025.7.01 버전에 배포되었습니다.

## 공격이 성공한 이유

디렉터리 제한은 서버 자체의 경로 검사에 의존했습니다. 예를 들어 다른 위치를 가리키는 심볼릭 링크로 검사를 우회할 수 있게 되자, 프로세스가 허용된 경로 밖의 파일을 읽거나 쓰는 것을 막을 다른 장치가 없었습니다.

## 대응 방법

- Filesystem MCP 서버를 취약점이 수정된 릴리스로 업데이트하세요.
- 파일 접근 서버는 프로젝트 디렉터리만 마운트한 컨테이너에서 실행하세요.
- MCP 서버 자체의 허용 목록만 보안 경계로 삼지 마세요.
- 에이전트가 접근할 수 있는 디렉터리에 자격 증명과 SSH 키를 두지 마세요.

[코드와 도구 실행을 샌드박스 처리](https://dotsagent.io/ko/security#sandboxing)[최소 권한 인증 정보 사용](https://dotsagent.io/ko/security#leastPrivilege)

- [authorization_endpoint를 통한 mcp-remote OS 명령어 삽입](https://dotsagent.io/ko/security/incidents/2025-07-mcp-remote-os-command-injection)

- [Supabase MCP 에이전트, 지원 티켓을 통해 토큰 유출](https://dotsagent.io/ko/security/incidents/2025-07-supabase-mcp-token-leak)

[보안 체크리스트 확인하기 →](https://dotsagent.io/ko/security/checklist)

## 출처

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

AI 에이전트를 만드는 개발자를 위한 독립적인 참고 자료입니다. 여기에 언급된 어떤 업체와도 제휴 관계가 없습니다.

© 2026 DotsAgent · 정보 확인일: 2026년 10월 1일
