Перейти к содержимому
Выберите тему

CVE-2025-6514: внедрение команд в mcp-remote

9 июля 2025 в базе GitHub Advisory опубликована критическая уязвимость пакета mcp-remote: внедрение команд системы при подключении к недоверенному серверу MCP.

9 июля 2025 в базе GitHub Advisory опубликована запись GHSA-6xpm-ggf7-wc3p с номером CVE-2025-6514. Она описывает внедрение команд операционной системы в пакете mcp-remote. Уровень опасности - критический, оценка CVSS 9.6.

Что изменилось

Запись относится к пакету mcp-remote из реестра npm.

  • Заголовок записи: «mcp-remote exposed to OS command injection via untrusted MCP server connections».
  • Суть по тексту записи: mcp-remote допускает внедрение команд операционной системы при подключении к недоверенным серверам MCP. Причина - специально составленные данные в адресе из ответа authorization_endpoint.
  • Затронутые версии: >= 0.0.5, < 0.1.16.
  • Исправленная версия: 0.1.16.
  • Уровень опасности: критический, CVSS 9.6. Вектор в записи: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.

Два уточнения о самой записи.

Первое: 9 июля 2025 - это дата публикации в общей базе GitHub Advisory. Отдельного бюллетеня в репозитории пакета у этой записи нет. Общая база - единственная запись GitHub об этой уязвимости.

Второе: пакет не входит в организацию modelcontextprotocol на GitHub. Местом исходного кода запись называет репозиторий geelen/mcp-remote.

Это ошибка в программе, а не в протоколе MCP. Уязвимым был один пакет в названных версиях.

Кого это касается

Тех, у кого установлен mcp-remote версии от 0.0.5 включительно до 0.1.16 и кто подключается через него к серверам MCP, которым не доверяет полностью. Условие названо в самой записи: подключение к недоверенному серверу.

Что проверить:

  1. Какая версия mcp-remote у вас установлена.
  2. Если версия ниже 0.1.16 - обновите пакет до 0.1.16 или более новой.
  3. К каким серверам MCP вы подключаетесь через этот пакет и доверяете ли вы каждому из них.

Как это выглядит сейчас

Строка об этой уязвимости есть в таблице на странице «Уязвимости и инциденты». Там же показано, с какой официальной рекомендацией для клиента она связана. Почему уязвимость программы не равна уязвимости протокола, объяснено на странице «Модель доверия».

Источники