CVE-2025-53109CVE-2025-53110EscapeRoute: Filesystem MCP sunucusunda sandbox kaçışı
Cymulate, Anthropic'in Filesystem MCP sunucusunda sandbox kaçışı ve symlink korumasını aşma açığı buldu. Bu açıklar, sunucunun izin verilen dizinlerin dışındaki dosyalara erişmesine olanak tanıyordu.
Ne oldu
Cymulate, Anthropic'in Filesystem MCP sunucusunda EscapeRoute adını verdiği iki açığı açıkladı: CVE-2025-53109 ve CVE-2025-53110 olarak izlenen bir sandbox kaçışı ve bir symlink korumasını aşma açığı. Sunucu, bir agent'ı izin verilen dizinler listesiyle sınırlamak üzere tasarlanmıştır; her iki açık da bu sınırın aşılmasına olanak tanıyordu.
Düzeltmeler 0.6.4 ve 2025.7.01 sürümlerinde yayımlandı.
Neden işe yaradı
Dizin kısıtlaması, sunucunun kendi yol denetimlerine dayanıyordu. Örneğin başka bir konumu gösteren sembolik bir bağlantı bu denetimleri atlattığında, işlemin izin verilen yolların dışındaki dosyaları okumasını veya yazmasını engelleyen başka bir şey yoktu.
Ne yapmalı
- Filesystem MCP sunucusunu düzeltilmiş bir sürüme güncelleyin.
- Dosya erişimi sağlayan sunucuları yalnızca proje dizininin bağlı olduğu bir container'da çalıştırın.
- Tek güvenlik sınırınız olarak bir MCP sunucusunun kendi izin verilenler listesine güvenmeyin.
- Kimlik bilgilerini ve SSH anahtarlarını agent'ın erişebileceği dizinlerin dışında tutun.
Kod ve araç çalıştırmayı sandbox'a alınEn az ayrıcalıklı kimlik bilgilerini kullanın
authorization_endpoint üzerinden mcp-remote işletim sistemi komut enjeksiyonu
Supabase MCP agent'ı, destek talebi üzerinden token sızdırdı
Güvenlik kontrol listesini uygulayın →