CVE-2025-53109CVE-2025-53110EscapeRoute: выход из песочницы в Filesystem MCP server
Cymulate обнаружила способ выйти из песочницы и обойти защиту с помощью символической ссылки в Filesystem MCP server от Anthropic. Это позволяло получать доступ к файлам за пределами разрешённых каталогов.
Что произошло
Cymulate раскрыла две уязвимости в Filesystem MCP server от Anthropic, назвав их EscapeRoute: выход из песочницы и обход защиты с помощью символической ссылки. Им присвоены идентификаторы CVE-2025-53109 и CVE-2025-53110. Сервер должен ограничивать агента списком разрешённых каталогов, но обе уязвимости позволяли выйти за эти пределы.
Исправления вышли в версиях 0.6.4 и 2025.7.01.
Почему это сработало
Ограничение доступа к каталогам зависело от проверок путей самим сервером. Когда эти проверки удавалось обойти — например, с помощью символической ссылки на другой каталог, — ничто больше не мешало процессу читать файлы за пределами разрешённых путей или записывать туда данные.
Что делать
- Обновите Filesystem MCP server до версии с исправлением.
- Запускайте серверы с доступом к файлам в контейнере, подключив к нему только каталог проекта.
- Не полагайтесь только на список разрешённых путей самого MCP-сервера.
- Не храните учётные данные и SSH-ключи в каталогах, доступных агенту.
Изолируйте код и выполнение инструментовИспользуйте учётные данные с минимальными привилегиями
Выполнение команд ОС через authorization_endpoint в mcp-remote
Агент Supabase MCP утёк токенами через тикет в службу поддержки
Выполнить проверку по чек-листу безопасности →