Pesquisadores descobriram uma falha crítica no MCP Inspector da Anthropic, que permite a execução remota de código por invasores. A vulnerabilidade, identificada como CVE‑2025‑49596, possibilita at...
Pesquisadores descobriram uma falha crítica no MCP Inspector da Anthropic, que permite a execução remota de código por invasores. A vulnerabilidade, identificada como CVE‑2025‑49596, possibilita ataques sem necessidade de phishing ou malware. A atualização para a versão 0.14.1 é essencial para mitigar os riscos.
Pesquisadores revelaram uma vulnerabilidade grave no MCP Inspector, ferramenta da Anthropic usada por desenvolvedores para debugar o protocolo Model Context Protocol (MCP). Essa falha pode permitir que invasores executem código malicioso ao visitar um site infectado – sem necessidade de phishing ou instalação de malware.
A falha, identificada como CVE‑2025‑49596, recebeu pontuação CVSS 9.4, considerada crítica. O problema estava na configuração padrão do MCP Inspector (versões até 0.14.0): o proxy aceitava conexões sem autenticação, permitindo ataques por CSRF quando um site malicioso explorasse uma vulnerabilidade antiga dos navegadores (o “0.0.0.0‑day”) para comunicar-se com serviços locais.
A cadeia de ataque funciona assim: ao visitar um site malicioso, o navegador envia comandos via /sse?transportType=stdio&command=... para o proxy, que então executa código arbitrário no computador da vítima – permitindo roubo de dados, instalação de backdoors e movimento lateral na rede.
Fique atento a comportamentos suspeitos em dispositivos que utilizam o MCP Inspector, como:
A Anthropic corrigiu o problema na versão 0.14.1, que introduziu token de sessão e validação de origem (Origin) para proteger contra CSRF.
Para evitar que essa vulnerabilidade afete seu ambiente de desenvolvimento, siga as seguintes orientações:
npm list -g) quanto locais (em node_modules).O MCP Inspector é uma ferramenta da Anthropic usada por desenvolvedores para debugar o protocolo Model Context Protocol (MCP).
Verifique se sua versão do MCP Inspector é anterior à 0.14.1 e esteja atento a comportamentos anômalos em seus dispositivos.
Não atualizar pode deixar seu sistema exposto a ataques que permitem a execução remota de código malicioso.
Na LC SEC, auxiliar empresas a prevenir vulnerabilidades em ambientes de desenvolvimento é parte da nossa missão. Conheça nossos serviços e fortaleça a segurança dos seus projetos.