CVE-2025-49596Прокси MCP Inspector позволял выполнять код удалённо через браузер
До версии 0.14.1 MCP Inspector запускал локальный прокси без аутентификации, доступный веб-страницам. Это позволяло выполнять код на компьютере разработчика. CVSS 9.4.
Что произошло
MCP Inspector — инструмент для тестирования и отладки MCP-серверов. Версии до 0.14.1 запускали локальный прокси, принимавший запросы без аутентификации. Веб-страница, открытая в браузере разработчика, могла обратиться к этому прокси и использовать его для выполнения кода на компьютере.
Уязвимость зарегистрирована под номером CVE-2025-49596; её оценка по CVSS — 9.4. Версия 0.14.1 — первая версия, не подверженная этой уязвимости.
Почему это сработало
Локальные инструменты разработчика часто считают, что прослушивание localhost безопасно. Браузер тоже работает на localhost, а загружаемые им страницы могут отправлять запросы на локальные порты. Поэтому локальная служба без аутентификации может оказаться доступна из интернета.
Что делать
- Обновите MCP Inspector до версии 0.14.1 или новее.
- Требуйте токен для каждого локального прокси и сервера отладки, даже если он слушает только loopback-интерфейс.
- Останавливайте Inspector, когда не используете его.
- Тестируйте неизвестные MCP-серверы в контейнере или виртуальной машине, где нет ваших учётных данных.
Не выставляйте плоскости управления в интернетИзолируйте код и выполнение инструментов
Агент Supabase MCP утёк токенами через тикет в службу поддержки
EchoLeak: кража данных из Microsoft 365 Copilot без действий пользователя
Выполнить проверку по чек-листу безопасности →