---
title: "EscapeRoute: sandbox-escape in Filesystem MCP-server · DotsAgent"
description: "Cymulate ontdekte een sandbox-escape en een symlink-bypass in de Filesystem MCP-server van Anthropic, waarmee deze toegang kreeg tot bestanden buiten de toegestane mappen."
url: https://dotsagent.io/nl/security/incidents/2025-07-filesystem-mcp-escaperoute
---

1 juli 2025

CVE-2025-53109

CVE-2025-53110

# EscapeRoute: sandbox-escape in Filesystem MCP-server

Cymulate ontdekte een sandbox-escape en een symlink-bypass in de Filesystem MCP-server van Anthropic, waarmee deze toegang kreeg tot bestanden buiten de toegestane mappen.

## Wat is er gebeurd

Cymulate maakte twee kwetsbaarheden bekend, die het EscapeRoute noemde, in de Filesystem MCP-server van Anthropic: een sandbox-escape en een symlink-bypass, geregistreerd als CVE-2025-53109 en CVE-2025-53110. De server moet een agent beperken tot een lijst met toegestane mappen. Door beide kwetsbaarheden kon de agent daarbuiten komen.

De oplossingen verschenen in versies 0.6.4 en 2025.7.01.

## Waarom het werkte

De mapbeperking was afhankelijk van de padcontroles van de server zelf. Zodra die controles konden worden misleid, bijvoorbeeld door een symbolische link naar een andere locatie, hield niets het proces nog tegen om buiten de toegestane paden bestanden te lezen of te schrijven.

## Wat u kunt doen

- Werk de Filesystem MCP-server bij naar een versie met de oplossing.
- Voer servers voor bestandstoegang uit in een container die alleen de projectmap mount.
- Vertrouw niet alleen op de allowlist van een MCP-server als beveiligingsgrens.
- Bewaar inloggegevens en SSH-sleutels buiten bereik van mappen die een agent kan benaderen.

[Voer code en tools uit in een sandbox](https://dotsagent.io/nl/security#sandboxing)[Gebruik inloggegevens met minimale rechten](https://dotsagent.io/nl/security#leastPrivilege)

- [OS-commandinjectie in mcp-remote via authorization_endpoint](https://dotsagent.io/nl/security/incidents/2025-07-mcp-remote-os-command-injection)

- [Supabase MCP-agent lekt tokens via een supportticket](https://dotsagent.io/nl/security/incidents/2025-07-supabase-mcp-token-leak)

[Doorloop de beveiligingschecklist →](https://dotsagent.io/nl/security/checklist)

## Bronnen

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

Onafhankelijke referentie voor iedereen die AI-agents bouwt. Niet verbonden aan een van de genoemde leveranciers.

© 2026 DotsAgent · Feiten gecontroleerd op 1 oktober 2026
