---
title: "EscapeRoute：Filesystem MCP 服务器沙箱逃逸 · DotsAgent"
description: "Cymulate 在 Anthropic 的 Filesystem MCP 服务器中发现了沙箱逃逸和符号链接绕过漏洞，攻击者可借此访问授权目录之外的文件。"
url: https://dotsagent.io/zh/security/incidents/2025-07-filesystem-mcp-escaperoute
---

2025年7月1日

CVE-2025-53109

CVE-2025-53110

# EscapeRoute：Filesystem MCP 服务器沙箱逃逸

Cymulate 在 Anthropic 的 Filesystem MCP 服务器中发现了沙箱逃逸和符号链接绕过漏洞，攻击者可借此访问授权目录之外的文件。

## 事件经过

Cymulate 披露了 Anthropic 的 Filesystem MCP 服务器中的两个漏洞，并将其命名为 EscapeRoute：沙箱逃逸和符号链接绕过漏洞，编号分别为 CVE-2025-53109 和 CVE-2025-53110。该服务器旨在将智能体限制在一组允许访问的目录中，而这两个漏洞都能让智能体越过这些限制。

修复已在 0.6.4 和 2025.7.01 版本中发布。

## 攻击奏效的原因

目录限制依赖服务器自身的路径检查。一旦这些检查被绕过（例如利用指向其他位置的符号链接），就没有其他机制能阻止进程读写允许路径之外的文件。

## 应对措施

- 将 Filesystem MCP 服务器更新到已修复的版本。
- 在容器中运行文件访问服务器，并且只挂载项目目录。
- 不要把 MCP 服务器自身的允许列表当作唯一的安全边界。
- 不要将凭据和 SSH 密钥放在智能体能够访问的目录中。

[对代码和工具执行进行沙箱隔离](https://dotsagent.io/zh/security#sandboxing)[使用最小权限凭据](https://dotsagent.io/zh/security#leastPrivilege)

- [mcp-remote 通过 authorization_endpoint 注入 OS 命令](https://dotsagent.io/zh/security/incidents/2025-07-mcp-remote-os-command-injection)

- [Supabase MCP 智能体通过支持工单泄露 token](https://dotsagent.io/zh/security/incidents/2025-07-supabase-mcp-token-leak)

[查看安全检查清单 →](https://dotsagent.io/zh/security/checklist)

## 来源

1. [cymulate.com](https://cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/)/blog/cve-2025-53109-53110-escaperoute-anthropic/

为 AI agent 开发者提供的独立参考资料。与此处提及的任何厂商均无关联。

© 2026 DotsAgent · 事实核查日期：2026年10月1日
