CVE-2025-49596MCP Inspector 代理可被浏览器用于远程代码执行
0.14.1 之前的 MCP Inspector 会启动一个无身份验证的本地代理,网页可访问该代理并在开发者的机器上执行代码。CVSS 9.4。
事件经过
MCP Inspector 是开发者用来测试和调试 MCP server 的工具。0.14.1 之前的版本会启动一个无需身份验证即可接受请求的本地代理。开发者浏览器中打开的网页可以访问该代理,并利用它在机器上执行代码。
该漏洞编号为 CVE-2025-49596,CVSS 评分为 9.4;0.14.1 是首个不受影响的版本。
攻击奏效的原因
本地开发者工具通常认为,只要监听 localhost 就是安全的。但浏览器也运行在 localhost 上,它加载的网页可以向本地端口发送请求,因此网页可以访问未设置身份验证的本地服务。
应对措施
- 将 MCP Inspector 更新到 0.14.1 或更高版本。
- 为每个本地代理和调试服务器配置 token,即使它们只监听 loopback 也不例外。
- 不使用 Inspector 时将其关闭。
- 在不含任何凭据的容器或 VM 中测试未知的 MCP 服务器。