CVE-2025-53109CVE-2025-53110EscapeRoute: Thoát sandbox trong máy chủ Filesystem MCP
Cymulate phát hiện lỗi thoát sandbox và bỏ qua kiểm tra symlink trong máy chủ Filesystem MCP của Anthropic, cho phép truy cập các tệp bên ngoài những thư mục được phép.
Chuyện gì đã xảy ra
Cymulate công bố hai lỗ hổng mang tên EscapeRoute trong máy chủ Filesystem MCP của Anthropic: lỗi thoát sandbox và lỗi bỏ qua symlink, được theo dõi với mã CVE-2025-53109 và CVE-2025-53110. Máy chủ này được thiết kế để giới hạn agent trong danh sách thư mục cho phép, nhưng cả hai lỗi đều cho phép agent truy cập ra ngoài các thư mục đó.
Các bản sửa lỗi được phát hành trong phiên bản 0.6.4 và 2025.7.01.
Vì sao cuộc tấn công thành công
Việc giới hạn thư mục phụ thuộc vào các bước kiểm tra đường dẫn của chính máy chủ. Khi có thể đánh lừa các bước kiểm tra này, chẳng hạn bằng symlink trỏ đến nơi khác, không còn biện pháp nào ngăn tiến trình đọc hoặc ghi bên ngoài các đường dẫn được phép.
Cần làm gì
- Cập nhật máy chủ Filesystem MCP lên bản đã được vá.
- Chạy các máy chủ truy cập tệp trong container chỉ mount thư mục dự án.
- Đừng dựa vào allowlist của máy chủ MCP làm ranh giới bảo vệ duy nhất.
- Không để thông tin xác thực và khóa SSH trong bất kỳ thư mục nào agent có thể truy cập.
Chạy mã và tool trong sandboxDùng thông tin xác thực với quyền tối thiểu