Эксперты в сфере кибербезопасности обнаружили критическую уязвимость в open-source инструменте mcp-remote — она даёт возможность хакерам исполнять любые команды на заражённом компьютере. Эта брешь получила идентификатор CVE-2025-6514 и рейтинг 9,6 из 10 по степени опасности. CVE-2025-6514 «Уязвимость позволяет атакующему заставить mcp-remote выполнить произвольные команды, если тот подключается к недоверенному MCP-серверу. Это может привести к полному захвату системы», — объясняет Ор Пелес, руководитель исследовательского отдела JFrog. mcp-remote — инструмент, появившийся после выпускa протокола Model Context Protocol (MCP) от Anthropic. MCP определяет стандарты интеграции и обмена данными между приложениями, работающими с большими языковыми моделями (LLM). В качестве локального прокси mcp-remote обеспечивает связь между клиентами MCP (например, Claude Desktop) и удалёнными MCP-серверами — даже если последние находятся на других машинах. Библиотека на npm уже скачана свыше 437 000 раз
Ваша система под угрозой: критическая дыра в mcp-remote открывает хакерам полный доступ — более 437 000 пользователей оказались в опасности!
25 июля 202525 июл 2025
1
3 мин