dotsagent.io
Язык:Русский
CVE-2025-53109CVE-2025-53110

EscapeRoute: выход из песочницы в Filesystem MCP server

Cymulate обнаружила способ выйти из песочницы и обойти защиту с помощью символической ссылки в Filesystem MCP server от Anthropic. Это позволяло получать доступ к файлам за пределами разрешённых каталогов.

Что произошло

Cymulate раскрыла две уязвимости в Filesystem MCP server от Anthropic, назвав их EscapeRoute: выход из песочницы и обход защиты с помощью символической ссылки. Им присвоены идентификаторы CVE-2025-53109 и CVE-2025-53110. Сервер должен ограничивать агента списком разрешённых каталогов, но обе уязвимости позволяли выйти за эти пределы.

Исправления вышли в версиях 0.6.4 и 2025.7.01.

Почему это сработало

Ограничение доступа к каталогам зависело от проверок путей самим сервером. Когда эти проверки удавалось обойти — например, с помощью символической ссылки на другой каталог, — ничто больше не мешало процессу читать файлы за пределами разрешённых путей или записывать туда данные.

Что делать

  • Обновите Filesystem MCP server до версии с исправлением.
  • Запускайте серверы с доступом к файлам в контейнере, подключив к нему только каталог проекта.
  • Не полагайтесь только на список разрешённых путей самого MCP-сервера.
  • Не храните учётные данные и SSH-ключи в каталогах, доступных агенту.

Изолируйте код и выполнение инструментовИспользуйте учётные данные с минимальными привилегиями

Выполнить проверку по чек-листу безопасности →

Источники

  1. cymulate.com/blog/cve-2025-53109-53110-escaperoute-anthropic/