• Saltar a la navegación principal
  • Saltar al contenido principal
S2GRUPO

Empresa Española Especializada en Ciberseguridad

  • Empresa
    • Sobre nosotros
    • Equipo directivo
    • RSE
    • Reconocimientos
  • Especialización
    • OT Industrial
    • IT
    • OT Salud
  • Soluciones
  • I+D+i
    • I+D
    • S2X
  • Talento
  • Noticias y publicaciones
  • Contacto
  • facebook
  • twitter
  • instagram
  • linkedin
|
es arrow down
  • en
© 2025 S2 Grupo
Alertas

Vulnerabilidades críticas en Mcp-remote 2025

15 Jul 2025

Vulnerabilidad crítica - 11/07

Introducción

Es una vulnerabilidad crítica en el proyecto mcp‑remote, una herramienta open-source que actúa como proxy para que clientes de MCP (Model Context Protocol) se conecten a servidores remotos. El fallo permite una inyección de comandos en el sistema operativo cuando mcp-remote se conecta a un servidor MCP no confiable, lo que puede provocar ejecución remota de código (RCE) y compromiso total del equipo.

Análisis

CVE-2025-6514 - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H - 9.6

La explotación ocurre en la fase de autorización OAuth: el servidor MCP malicioso envía en el campo authorization_endpoint una URL especialmente creada.En Windows, esto resulta en ejecución de comandos shell con parámetros completos; en macOS/Linux permite ejecutar archivos arbitrarios, aunque con limitaciones. El mecanismo abusa de cómo Node.js convierte la URL y utiliza la librería open para abrirla.

Versiones afectadas

Afecta a todas las versiones desde la 0.0.5 hasta la 0.1.15.

Recomendaciones

  • Actualizar la biblioteca a la última versión y solo conectarse a servidores MCP confiables a través de HTTPS

Workarounds

No hay workarounds disponibles para esta vulnerabilidad.

Referencias

  • https://thehackernews.com/2025/07/critical-mcp-remote-vulnerability.html
  • https://jfrog.com/blog/2025-6514-critical-mcp-remote-rce-vulnerability/

  • Facebook
  • Twitter
  • LinkedIn
Artículos relacionados
Vulnerabilidades críticas en Wing FTP Server 2025
Leer más →
Vulnerabilidades críticas en ServiceNow 2025
Leer más →
Vulnerabilidades críticas en Anthropic 2025
Leer más →

Síguenos en nuestra newsletter

Suscríbete a través de tu email para estar al día

S2GRUPO
© 2025 S2 Grupo
  • Central de prensa
  • Aviso legal
  • Política de Privacidad
  • Política de Cookies
  • Canal Ético