CVE-2025-6514: внедрение команд в mcp-remote
9 июля 2025 в базе GitHub Advisory опубликована критическая уязвимость пакета mcp-remote: внедрение команд системы при подключении к недоверенному серверу MCP.
9 июля 2025 в базе GitHub Advisory опубликована запись GHSA-6xpm-ggf7-wc3p с номером CVE-2025-6514. Она описывает внедрение команд операционной системы в пакете mcp-remote. Уровень опасности - критический, оценка CVSS 9.6.
Что изменилось
Запись относится к пакету mcp-remote из реестра npm.
- Заголовок записи: «mcp-remote exposed to OS command injection via untrusted MCP server connections».
- Суть по тексту записи:
mcp-remoteдопускает внедрение команд операционной системы при подключении к недоверенным серверам MCP. Причина - специально составленные данные в адресе из ответаauthorization_endpoint. - Затронутые версии:
>= 0.0.5, < 0.1.16. - Исправленная версия:
0.1.16. - Уровень опасности: критический, CVSS 9.6. Вектор в записи:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
Два уточнения о самой записи.
Первое: 9 июля 2025 - это дата публикации в общей базе GitHub Advisory. Отдельного бюллетеня в репозитории пакета у этой записи нет. Общая база - единственная запись GitHub об этой уязвимости.
Второе: пакет не входит в организацию modelcontextprotocol на GitHub. Местом исходного кода запись называет репозиторий geelen/mcp-remote.
Это ошибка в программе, а не в протоколе MCP. Уязвимым был один пакет в названных версиях.
Кого это касается
Тех, у кого установлен mcp-remote версии от 0.0.5 включительно до 0.1.16 и кто подключается через него к серверам MCP, которым не доверяет полностью. Условие названо в самой записи: подключение к недоверенному серверу.
Что проверить:
- Какая версия
mcp-remoteу вас установлена. - Если версия ниже 0.1.16 - обновите пакет до 0.1.16 или более новой.
- К каким серверам MCP вы подключаетесь через этот пакет и доверяете ли вы каждому из них.
Как это выглядит сейчас
Строка об этой уязвимости есть в таблице на странице «Уязвимости и инциденты». Там же показано, с какой официальной рекомендацией для клиента она связана. Почему уязвимость программы не равна уязвимости протокола, объяснено на странице «Модель доверия».