CVE-2025-53109CVE-2025-53110EscapeRoute: fuga do sandbox no servidor MCP Filesystem
A Cymulate encontrou uma fuga do sandbox e um desvio por link simbólico no servidor MCP Filesystem da Anthropic, que permitiam acessar arquivos fora dos diretórios autorizados.
O que aconteceu
A Cymulate divulgou duas falhas no servidor MCP Filesystem da Anthropic, que chamou de EscapeRoute: uma fuga do sandbox e um desvio por link simbólico, registradas como CVE-2025-53109 e CVE-2025-53110. O servidor deve restringir um agente a uma lista de diretórios autorizados, mas ambas as falhas permitiam que ele saísse desses diretórios.
As correções foram lançadas nas versões 0.6.4 e 2025.7.01.
Por que funcionou
A restrição de diretórios dependia das verificações de caminho do próprio servidor. Quando essas verificações podiam ser enganadas, por exemplo, por um link simbólico apontando para outro local, nada mais impedia o processo de ler ou gravar fora dos caminhos autorizados.
O que fazer
- Atualize o servidor MCP Filesystem para uma versão corrigida.
- Execute servidores com acesso a arquivos em um container que monte apenas o diretório do projeto.
- Não confie na lista de permissões do próprio servidor MCP como única barreira.
- Mantenha credenciais e chaves SSH fora de qualquer diretório acessível ao agente.
Execute código e ferramentas em sandboxUse credenciais com privilégio mínimo
Injeção de comandos no SO via authorization_endpoint em mcp-remote
Agente MCP do Supabase vaza tokens por meio de um chamado de suporte
Siga o checklist de segurança →