---
title: "Tarayıcıdan MCP Inspector RCE (CVE-2025-49596) · DotsAgent"
description: "0.14.1 öncesindeki MCP Inspector sürümleri, bir web sayfasının erişebildiği kimlik doğrulamasız bir yerel proxy çalıştırıyordu. Bu, geliştiricinin makinesinde kod çalıştırılmasına imkân tanıyordu. CVSS 9.4."
url: https://dotsagent.io/tr/security/incidents/2025-06-mcp-inspector-rce
---

13 Haziran 2025

CVE-2025-49596

# MCP Inspector proxy'si tarayıcı üzerinden uzaktan kod çalıştırmaya imkân tanıdı

0.14.1 öncesindeki MCP Inspector sürümleri, bir web sayfasının erişebildiği kimlik doğrulamasız bir yerel proxy çalıştırıyordu. Bu, geliştiricinin makinesinde kod çalıştırılmasına imkân tanıyordu. CVSS 9.4.

## Ne oldu

MCP Inspector, geliştiricilerin MCP sunucularını test edip hata ayıklamak için kullandığı bir araçtır. 0.14.1 öncesindeki sürümler, kimlik doğrulaması olmadan istek kabul eden yerel bir proxy başlatıyordu. Geliştiricinin tarayıcısında açık olan bir web sayfası bu proxy'ye erişip makinede kod çalıştırabiliyordu.

Açık, CVSS puanı 9.4 olan CVE-2025-49596 olarak izleniyor. Etkilenmeyen ilk sürüm 0.14.1'dir.

## Neden işe yaradı

Yerel geliştirici araçları genellikle localhost üzerinde dinlemenin güvenli olduğunu varsayar. Tarayıcı da localhost üzerinde çalışır ve yüklediği sayfalar yerel portlara istek gönderebilir. Bu nedenle kimlik doğrulaması olmayan yerel bir servise web üzerinden erişilebilir.

## Ne yapmalı

- MCP Inspector'ı 0.14.1 veya üzeri bir sürüme güncelleyin.
- Loopback'te dinlese bile her yerel proxy ve debug sunucusu için token zorunlu kılın.
- Aktif olarak kullanmadığınızda Inspector'ı durdurun.
- Bilinmeyen MCP sunucularını hiçbir kimlik bilginizi içermeyen bir container veya VM içinde test edin.

[Kontrol düzlemlerini internete açmayın](https://dotsagent.io/tr/security#noPublicControlPlane)[Kod ve araç çalıştırmayı sandbox'a alın](https://dotsagent.io/tr/security#sandboxing)

- [Supabase MCP agent'ı, destek talebi üzerinden token sızdırdı](https://dotsagent.io/tr/security/incidents/2025-07-supabase-mcp-token-leak)

- [EchoLeak: Microsoft 365 Copilot'tan sıfır tıklamayla veri hırsızlığı](https://dotsagent.io/tr/security/incidents/2025-06-echoleak-m365-copilot)

[Güvenlik kontrol listesini uygulayın →](https://dotsagent.io/tr/security/checklist)

## Kaynaklar

1. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2025-49596)/vuln/detail/CVE-2025-49596

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi
