Сейчас имеется достаточно общедоступных записей о безопасности файловой системы MCP, чтобы перестать гадать и начать читать. Я прошел через это. Случаи больше похожи друг на друга, чем я ожидал, и эту закономерность стоит назвать. EscapeRoute — собственная разработка Anthropic...
Сейчас имеется достаточно общедоступных записей о безопасности файловой системы MCP, чтобы перестать гадать и начать читать. Я прошел через это. Случаи больше похожи друг на друга, чем я ожидал, и эту закономерность стоит назвать.
Рекорд на данный момент
EscapeRoute — собственный MCP-сервер файловой системы Anthropic. Два CVE, оба в каждой версии до npm 2025.7.1. Найден 30 марта 2025 г., исправлен 1 июля 2025 г.
CVE-2025-53110 (CVSS 7.3) — это обход ограничения каталогов. Сервер проверял, начинается ли запрошенный путь с одобренного каталога. Если /private/tmp/allow_dir был одобрен, то /private/tmp/allow_dir_sensitivity_credentials также прошел — другой каталог, тот же префикс. Перечисляйте, читайте и пишите за пределами границ.
CVE-2025-53109 (CVSS 8.4) хуже. При проверке символической ссылки проверялся родительский каталог ссылки, а не то, на что на самом деле указывала ссылка. Соедините это с первой ошибкой, и вы получите произвольные операции чтения и записи (/etc/sudoers был опубликованным примером) и выполнение кода через агенты запуска macOS.
CVE-2026-40576 — excel-mcp-server, версии до 0.1.7, CVSS 9.4, опубликовано 21 апреля 2026 г. Обход пути. get_excel_path() не проверял абсолютные пути и не разрешал последовательности ../. В СШЭ