CVE-2025-53109CVE-2025-53110EscapeRoute:Filesystem MCP 服务器沙箱逃逸
Cymulate 在 Anthropic 的 Filesystem MCP 服务器中发现了沙箱逃逸和符号链接绕过漏洞,攻击者可借此访问授权目录之外的文件。
事件经过
Cymulate 披露了 Anthropic 的 Filesystem MCP 服务器中的两个漏洞,并将其命名为 EscapeRoute:沙箱逃逸和符号链接绕过漏洞,编号分别为 CVE-2025-53109 和 CVE-2025-53110。该服务器旨在将智能体限制在一组允许访问的目录中,而这两个漏洞都能让智能体越过这些限制。
修复已在 0.6.4 和 2025.7.01 版本中发布。
攻击奏效的原因
目录限制依赖服务器自身的路径检查。一旦这些检查被绕过(例如利用指向其他位置的符号链接),就没有其他机制能阻止进程读写允许路径之外的文件。
应对措施
- 将 Filesystem MCP 服务器更新到已修复的版本。
- 在容器中运行文件访问服务器,并且只挂载项目目录。
- 不要把 MCP 服务器自身的允许列表当作唯一的安全边界。
- 不要将凭据和 SSH 密钥放在智能体能够访问的目录中。