CVE-2025-53109CVE-2025-53110EscapeRoute: ucieczka z sandboxa serwera Filesystem MCP
Cymulate wykryło ucieczkę z sandboxa i obejście zabezpieczeń za pomocą dowiązań symbolicznych w serwerze Filesystem MCP firmy Anthropic. Umożliwiały one dostęp do plików poza dozwolonymi katalogami.
Co się stało
Cymulate ujawniło dwie luki w serwerze Filesystem MCP firmy Anthropic, którym nadało wspólną nazwę EscapeRoute: ucieczkę z sandboxa i obejście zabezpieczeń za pomocą dowiązań symbolicznych. Luki mają identyfikatory CVE-2025-53109 i CVE-2025-53110. Serwer ma ograniczać agenta do listy dozwolonych katalogów, ale obie luki pozwalały mu wyjść poza te katalogi.
Poprawki udostępniono w wersjach 0.6.4 i 2025.7.01.
Dlaczego się udało
Ograniczenie dostępu do katalogów opierało się na sprawdzaniu ścieżek przez sam serwer. Gdy można było oszukać te kontrole, na przykład za pomocą dowiązania symbolicznego prowadzącego w inne miejsce, nic innego nie powstrzymywało procesu przed odczytem lub zapisem poza dozwolonymi ścieżkami.
Co zrobić
- Zaktualizuj serwer Filesystem MCP do wersji zawierającej poprawkę.
- Uruchamiaj serwery z dostępem do plików w kontenerze, w którym zamontowany jest tylko katalog projektu.
- Nie polegaj wyłącznie na liście dozwolonych ścieżek serwera MCP.
- Nie przechowuj danych uwierzytelniających ani kluczy SSH w katalogach dostępnych dla agenta.
Uruchamiaj kod i narzędzia w sandboxieStosuj zasadę minimalnych uprawnień
Wstrzyknięcie poleceń systemowych przez authorization_endpoint w mcp-remote
Agent Supabase MCP wykrada tokeny przez zgłoszenie do pomocy technicznej
Przejdź przez checklistę bezpieczeństwa →