---
title: "浏览器可利用 MCP Inspector 实现 RCE（CVE-2025-49596） · DotsAgent"
description: "0.14.1 之前的 MCP Inspector 会启动一个无身份验证的本地代理，网页可访问该代理并在开发者的机器上执行代码。CVSS 9.4。"
url: https://dotsagent.io/zh/security/incidents/2025-06-mcp-inspector-rce
---

2025年6月13日

CVE-2025-49596

# MCP Inspector 代理可被浏览器用于远程代码执行

0.14.1 之前的 MCP Inspector 会启动一个无身份验证的本地代理，网页可访问该代理并在开发者的机器上执行代码。CVSS 9.4。

## 事件经过

MCP Inspector 是开发者用来测试和调试 MCP server 的工具。0.14.1 之前的版本会启动一个无需身份验证即可接受请求的本地代理。开发者浏览器中打开的网页可以访问该代理，并利用它在机器上执行代码。

该漏洞编号为 CVE-2025-49596，CVSS 评分为 9.4；0.14.1 是首个不受影响的版本。

## 攻击奏效的原因

本地开发者工具通常认为，只要监听 localhost 就是安全的。但浏览器也运行在 localhost 上，它加载的网页可以向本地端口发送请求，因此网页可以访问未设置身份验证的本地服务。

## 应对措施

- 将 MCP Inspector 更新到 0.14.1 或更高版本。
- 为每个本地代理和调试服务器配置 token，即使它们只监听 loopback 也不例外。
- 不使用 Inspector 时将其关闭。
- 在不含任何凭据的容器或 VM 中测试未知的 MCP 服务器。

[不要将控制面暴露到互联网](https://dotsagent.io/zh/security#noPublicControlPlane)[对代码和工具执行进行沙箱隔离](https://dotsagent.io/zh/security#sandboxing)

- [Supabase MCP 智能体通过支持工单泄露 token](https://dotsagent.io/zh/security/incidents/2025-07-supabase-mcp-token-leak)

- [EchoLeak：Microsoft 365 Copilot 遭遇零点击数据窃取](https://dotsagent.io/zh/security/incidents/2025-06-echoleak-m365-copilot)

[查看安全检查清单 →](https://dotsagent.io/zh/security/checklist)

## 来源

1. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2025-49596)/vuln/detail/CVE-2025-49596

为 AI agent 开发者提供的独立参考资料。与此处提及的任何厂商均无关联。

© 2026 DotsAgent · 事实核查日期：2026年10月1日
