CVE-2025-53109CVE-2025-53110EscapeRoute: การหลุดออกจาก sandbox ของเซิร์ฟเวอร์ Filesystem MCP
Cymulate พบช่องโหว่ที่ทำให้หลุดออกจาก sandbox และการเลี่ยงข้อจำกัดผ่าน symlink ในเซิร์ฟเวอร์ Filesystem MCP ของ Anthropic ซึ่งทำให้เข้าถึงไฟล์นอกไดเรกทอรีที่ได้รับอนุญาตได้
เกิดอะไรขึ้น
Cymulate เปิดเผยช่องโหว่สองรายการในเซิร์ฟเวอร์ Filesystem MCP ของ Anthropic โดยตั้งชื่อรวมว่า EscapeRoute ได้แก่ การหลุดออกจาก sandbox และการเลี่ยงข้อจำกัดผ่าน symlink ซึ่งติดตามในชื่อ CVE-2025-53109 และ CVE-2025-53110 เซิร์ฟเวอร์นี้ออกแบบมาเพื่อจำกัด agent ให้อยู่ในรายการไดเรกทอรีที่อนุญาต แต่ช่องโหว่ทั้งสองทำให้ agent ออกนอกขอบเขตดังกล่าวได้
มีการแก้ไขในเวอร์ชัน 0.6.4 และ 2025.7.01
เหตุใดจึงโจมตีสำเร็จ
การจำกัดไดเรกทอรีอาศัยการตรวจสอบ path ของเซิร์ฟเวอร์เอง เมื่อทำให้การตรวจสอบเหล่านั้นเข้าใจผิดได้ เช่น ใช้ symbolic link ที่ชี้ไปยังตำแหน่งอื่น ก็ไม่มีมาตรการอื่นขัดขวางไม่ให้ process อ่านหรือเขียนนอก path ที่อนุญาต
สิ่งที่ควรทำ
- อัปเดตเซิร์ฟเวอร์ Filesystem MCP เป็นรุ่นที่แก้ไขช่องโหว่แล้ว
- เรียกใช้เซิร์ฟเวอร์ที่เข้าถึงไฟล์ได้ใน container ซึ่ง mount เฉพาะไดเรกทอรีโปรเจกต์
- อย่าใช้ allowlist ของเซิร์ฟเวอร์ MCP เป็นขอบเขตป้องกันเพียงอย่างเดียว
- เก็บข้อมูลรับรองและ SSH keys ให้ห่างจากทุกไดเรกทอรีที่ agent เข้าถึงได้
รันโค้ดและ tool ใน sandboxใช้ข้อมูลรับรองสิทธิ์ขั้นต่ำ
สั่งรันคำสั่งระบบปฏิบัติการผ่าน authorization_endpoint ใน mcp-remote
agent ของ Supabase MCP ทำ token รั่วผ่าน ticket ฝ่ายสนับสนุน
ทำตามรายการตรวจสอบความปลอดภัย →