---
title: "mcp-remote 通过 authorization_endpoint 注入 OS 命令 · DotsAgent"
description: "mcp-remote 0.0.5 至 0.1.15 可能执行恶意 MCP 服务器在 authorization_endpoint 值中植入的 OS 命令。CVSS 评分为 9.6，已在 0.1.16 中修复。"
url: https://dotsagent.io/zh/security/incidents/2025-07-mcp-remote-os-command-injection
---

2025年7月9日

CVE-2025-6514

# mcp-remote 通过 authorization_endpoint 注入 OS 命令

mcp-remote 0.0.5 至 0.1.15 可能执行恶意 MCP 服务器在 authorization_endpoint 值中植入的 OS 命令。CVSS 评分为 9.6，已在 0.1.16 中修复。

## 事件经过

mcp-remote 是一个 npm 包，可将 MCP 客户端连接到远程 MCP 服务器。JFrog 发现，0.0.5 至 0.1.15 版本存在 OS 命令注入漏洞：服务器在授权过程中提供的 authorization_endpoint 值可触发该漏洞。只要连接到恶意 MCP 服务器，就足以在客户端计算机上运行命令。

该漏洞编号为 CVE-2025-6514，CVSS 评分为 9.6，已在 0.1.16 版本中修复。

## 攻击奏效的原因

客户端信任所连接服务器提供的元数据，并以一种会将其传递到操作系统命令行的方式处理这些数据。用户添加的任何服务器 URL 都可能成为执行代码的入口。

## 应对措施

- 将 mcp-remote 更新到 0.1.16 或更高版本，并固定版本。
- 只连接到可信的 MCP 服务器，添加新的服务器 URL 前先进行审核。
- 在沙箱中运行 MCP 客户端和桥接程序，并确保它们无法访问你的凭据。

[审查技能、插件和 MCP 服务器](https://dotsagent.io/zh/security#supplyChainVetting)[对代码和工具执行进行沙箱隔离](https://dotsagent.io/zh/security#sandboxing)

- [Amazon Q Developer 扩展中包含擦除数据的提示词](https://dotsagent.io/zh/security/incidents/2025-07-amazon-q-wiper-prompt)

- [EscapeRoute：Filesystem MCP 服务器沙箱逃逸](https://dotsagent.io/zh/security/incidents/2025-07-filesystem-mcp-escaperoute)

[查看安全检查清单 →](https://dotsagent.io/zh/security/checklist)

## 来源

1. [jfrog.com](https://jfrog.com/blog/2025-6514-critical-mcp-remote-rce-vulnerability/)/blog/2025-6514-critical-mcp-remote-rce-vulnerability/

为 AI agent 开发者提供的独立参考资料。与此处提及的任何厂商均无关联。

© 2026 DotsAgent · 事实核查日期：2026年10月1日
