CVE-2025-6514Выполнение команд ОС через authorization_endpoint в mcp-remote
В версиях mcp-remote с 0.0.5 по 0.1.15 вредоносный MCP-сервер мог внедрить команды ОС в значение authorization_endpoint, которые затем выполнялись. CVSS 9.6. Уязвимость исправлена в версии 0.1.16.
Что произошло
mcp-remote — npm-пакет для подключения MCP-клиентов к удалённым MCP-серверам. JFrog обнаружила, что версии с 0.0.5 по 0.1.15 были уязвимы к внедрению команд ОС через значение authorization_endpoint, которое сервер передавал при авторизации. Достаточно было подключиться к вредоносному MCP-серверу, чтобы выполнить команды на компьютере клиента.
Уязвимости присвоен идентификатор CVE-2025-6514 и оценка CVSS 9.6. Она исправлена в версии 0.1.16.
Почему это сработало
Клиент доверял метаданным подключаемого сервера и обрабатывал их так, что они попадали в командную строку операционной системы. Любой URL сервера, добавленный пользователем, становился способом выполнить произвольный код.
Что делать
- Обновите mcp-remote до версии 0.1.16 или новее и зафиксируйте версию.
- Подключайтесь только к MCP-серверам, которым доверяете, и проверяйте URL новых серверов перед добавлением.
- Запускайте MCP-клиенты и мосты в sandbox без доступа к учётным данным.
Проверяйте skills, плагины и MCP-серверыИзолируйте код и выполнение инструментов
В расширение Amazon Q Developer попал промпт для уничтожения данных
EscapeRoute: выход из песочницы в Filesystem MCP server
Выполнить проверку по чек-листу безопасности →