CVE-2025-53109CVE-2025-53110EscapeRoute: sandbox-escape in Filesystem MCP-server
Cymulate ontdekte een sandbox-escape en een symlink-bypass in de Filesystem MCP-server van Anthropic, waarmee deze toegang kreeg tot bestanden buiten de toegestane mappen.
Wat is er gebeurd
Cymulate maakte twee kwetsbaarheden bekend, die het EscapeRoute noemde, in de Filesystem MCP-server van Anthropic: een sandbox-escape en een symlink-bypass, geregistreerd als CVE-2025-53109 en CVE-2025-53110. De server moet een agent beperken tot een lijst met toegestane mappen. Door beide kwetsbaarheden kon de agent daarbuiten komen.
De oplossingen verschenen in versies 0.6.4 en 2025.7.01.
Waarom het werkte
De mapbeperking was afhankelijk van de padcontroles van de server zelf. Zodra die controles konden worden misleid, bijvoorbeeld door een symbolische link naar een andere locatie, hield niets het proces nog tegen om buiten de toegestane paden bestanden te lezen of te schrijven.
Wat u kunt doen
- Werk de Filesystem MCP-server bij naar een versie met de oplossing.
- Voer servers voor bestandstoegang uit in een container die alleen de projectmap mount.
- Vertrouw niet alleen op de allowlist van een MCP-server als beveiligingsgrens.
- Bewaar inloggegevens en SSH-sleutels buiten bereik van mappen die een agent kan benaderen.
Voer code en tools uit in een sandboxGebruik inloggegevens met minimale rechten
OS-commandinjectie in mcp-remote via authorization_endpoint
Supabase MCP-agent lekt tokens via een supportticket
Doorloop de beveiligingschecklist →