CVE-2025-6514Injeção de comandos no SO via authorization_endpoint em mcp-remote
mcp-remote 0.0.5 a 0.1.15 podia executar comandos no SO inseridos por um servidor MCP malicioso no valor de authorization_endpoint. CVSS 9.6; corrigido na versão 0.1.16.
O que aconteceu
mcp-remote é um pacote npm que conecta clientes MCP a servidores MCP remotos. A JFrog descobriu que as versões 0.0.5 a 0.1.15 estavam vulneráveis à injeção de comandos no SO por meio do valor de authorization_endpoint fornecido pelo servidor durante a autorização. Bastava conectar-se a um servidor MCP malicioso para executar comandos na máquina do cliente.
A falha é identificada como CVE-2025-6514, tem classificação CVSS 9.6 e foi corrigida na versão 0.1.16.
Por que funcionou
O cliente confiava nos metadados do servidor ao qual se conectava e os processava de uma forma que os levava à linha de comando do sistema operacional. Qualquer URL de servidor adicionada pelo usuário se tornava uma via para a execução de código.
O que fazer
- Atualize o mcp-remote para a versão 0.1.16 ou posterior e fixe a versão.
- Conecte-se apenas a servidores MCP confiáveis e revise os novos URLs de servidor antes de adicioná-los.
- Execute clientes e bridges MCP em um sandbox sem acesso às suas credenciais.
Avalie skills, plugins e servidores MCPExecute código e ferramentas em sandbox
Extensão do Amazon Q Developer distribuída com um prompt destrutivo
EscapeRoute: fuga do sandbox no servidor MCP Filesystem
Siga o checklist de segurança →