dotsagent.io
Язык:Русский
CVE-2025-6514

Выполнение команд ОС через authorization_endpoint в mcp-remote

В версиях mcp-remote с 0.0.5 по 0.1.15 вредоносный MCP-сервер мог внедрить команды ОС в значение authorization_endpoint, которые затем выполнялись. CVSS 9.6. Уязвимость исправлена в версии 0.1.16.

Что произошло

mcp-remote — npm-пакет для подключения MCP-клиентов к удалённым MCP-серверам. JFrog обнаружила, что версии с 0.0.5 по 0.1.15 были уязвимы к внедрению команд ОС через значение authorization_endpoint, которое сервер передавал при авторизации. Достаточно было подключиться к вредоносному MCP-серверу, чтобы выполнить команды на компьютере клиента.

Уязвимости присвоен идентификатор CVE-2025-6514 и оценка CVSS 9.6. Она исправлена в версии 0.1.16.

Почему это сработало

Клиент доверял метаданным подключаемого сервера и обрабатывал их так, что они попадали в командную строку операционной системы. Любой URL сервера, добавленный пользователем, становился способом выполнить произвольный код.

Что делать

  • Обновите mcp-remote до версии 0.1.16 или новее и зафиксируйте версию.
  • Подключайтесь только к MCP-серверам, которым доверяете, и проверяйте URL новых серверов перед добавлением.
  • Запускайте MCP-клиенты и мосты в sandbox без доступа к учётным данным.

Проверяйте skills, плагины и MCP-серверыИзолируйте код и выполнение инструментов

Выполнить проверку по чек-листу безопасности →

Источники

  1. jfrog.com/blog/2025-6514-critical-mcp-remote-rce-vulnerability/