---
title: "authorization_endpoint를 통한 mcp-remote OS 명령어 삽입 · DotsAgent"
description: "mcp-remote 0.0.5~0.1.15에서는 악성 MCP 서버가 authorization_endpoint 값에 심어 둔 OS 명령어가 실행될 수 있었습니다. CVSS 9.6이며 0.1.16에서 수정됐습니다."
url: https://dotsagent.io/ko/security/incidents/2025-07-mcp-remote-os-command-injection
---

2025년 7월 9일

CVE-2025-6514

# authorization_endpoint를 통한 mcp-remote OS 명령어 삽입

mcp-remote 0.0.5~0.1.15에서는 악성 MCP 서버가 authorization_endpoint 값에 심어 둔 OS 명령어가 실행될 수 있었습니다. CVSS 9.6이며 0.1.16에서 수정됐습니다.

## 무슨 일이 있었나

mcp-remote는 MCP 클라이언트를 원격 MCP 서버에 연결하는 npm 패키지입니다. JFrog는 0.0.5~0.1.15 버전에서 서버가 인증 과정 중 제공하는 authorization_endpoint 값으로 OS 명령어 삽입 공격이 가능하다는 사실을 발견했습니다. 악성 MCP 서버에 연결하는 것만으로 클라이언트 컴퓨터에서 명령어를 실행할 수 있었습니다.

이 취약점은 CVE-2025-6514이며, CVSS 9.6으로 평가됐습니다. 0.1.16 버전에서 수정됐습니다.

## 공격이 성공한 이유

클라이언트는 연결하려는 서버의 메타데이터를 신뢰했고, 이를 운영체제 명령줄까지 전달되는 방식으로 처리했습니다. 사용자가 추가한 서버 URL은 모두 코드 실행 경로가 될 수 있었습니다.

## 대응 방법

- mcp-remote를 0.1.16 이상으로 업데이트하고 버전을 고정하세요.
- 신뢰할 수 있는 MCP 서버에만 연결하고, 새 서버 URL을 추가하기 전에 검토하세요.
- MCP 클라이언트와 브리지는 자격 증명에 접근할 수 없는 샌드박스에서 실행하세요.

[스킬, 플러그인, MCP 서버 검증](https://dotsagent.io/ko/security#supplyChainVetting)[코드와 도구 실행을 샌드박스 처리](https://dotsagent.io/ko/security#sandboxing)

- [데이터 삭제 prompt가 포함된 Amazon Q Developer 확장 프로그램](https://dotsagent.io/ko/security/incidents/2025-07-amazon-q-wiper-prompt)

- [EscapeRoute: Filesystem MCP 서버 샌드박스 탈출](https://dotsagent.io/ko/security/incidents/2025-07-filesystem-mcp-escaperoute)

[보안 체크리스트 확인하기 →](https://dotsagent.io/ko/security/checklist)

## 출처

1. [jfrog.com](https://jfrog.com/blog/2025-6514-critical-mcp-remote-rce-vulnerability/)/blog/2025-6514-critical-mcp-remote-rce-vulnerability/

AI 에이전트를 만드는 개발자를 위한 독립적인 참고 자료입니다. 여기에 언급된 어떤 업체와도 제휴 관계가 없습니다.

© 2026 DotsAgent · 정보 확인일: 2026년 10월 1일
