01Riesgos de registry y de cadena de suministro
Los MCP-Server son construidos mayoritariamente por desarrolladores independientes y se distribuyen a través de registries no oficiales; según Wiz, hay un registry oficial planificado, pero todavía no disponible. Por ello se aplican los patrones conocidos de los ecosistemas de paquetes: Typosquatting, Impersonation, Rug Pulls y apropiaciones de cuentas. Etiquetas como «official» o «verified» no confirman con ello ni la identidad del desarrollador ni una conexión demostrable con el producto mencionado; Wiz informa además de que alrededor de 100 de aproximadamente 3.500 servidores listados de un registry examinado remitían a repositorios inexistentes.
02Riesgos del lado del cliente y Auto-Run
Muchos MCP-Clients ejecutan herramientas de forma automática (Auto-Run); esto confía implícitamente en las respuestas de las herramientas y amplía el radio de impacto de un servidor comprometido, según Wiz de forma expresa en contra de la especificación de MCP. A ello se suman los conflictos de nombres de herramientas, en los que herramientas deliberadamente nombradas igual sobrescriben funciones legítimas, el secuestro de comandos de barra (slash) solapados como /deploy o /scan, así como la Prompt Injection indirecta a través de contenidos untrusted, por ejemplo de un README o de un mensaje de commit. Según Wiz, las guardrails de cliente existentes son heterogéneas y no se desarrollaron pensando en la seguridad de MCP.
03Incidentes probados y CVEs
Entre lo documentado se encuentran el acceso a repositorios privados a través del GitHub-MCP-Server y su publicación, así como la exfiltración de mensajes de WhatsApp por parte de un MCP-Server malicioso que solo pasó a un comportamiento dañino tras el segundo uso (ambos descritos por Invariant Labs, citados en la guía de la NSA). Como vulnerabilidad con identificador se considera CVE-2025-49596 en el MCP Inspector: una Remote Code Execution clasificada como crítica a través de entradas no verificadas, subsanada según la NSA en la versión 0.14.1. Wiz describe además un Proof of Concept propio (Gal Nagli) en el que un MCP-Server para el parseo de documentación de GitHub condujo a una Remote Code Execution en el MCP-Host.
04Detección y monitorización
La guía de la NSA recomienda escanear las redes con regularidad en busca de MCP-Server abiertos, no autorizados o vulnerables, también porque estos pueden cambiar sus puertos de forma dinámica, lo que hace valiosos los informes de escaneo diferenciales; se mencionan herramientas como MCP Scanner, Ramparts, CyberMCP y Proximity. Todas las invocaciones de herramientas y de modelos deberían registrarse con parámetros e identidades e integrarse en la supervisión existente (por ejemplo, un SIEM), con el fin de detectar patrones de invocación llamativos. De forma complementaria, forma parte de ello un proceso formal para el seguimiento de las vulnerabilidades relacionadas con MCP a través de CVEs y advisories, junto con un inventario mantenido de los servidores en uso.
05MCP-Gateway y Allowlisting
Wiz recomienda centralizar el uso de los MCP-Server a través de un proxy o de un MCP-Gateway, con el fin de crear un único punto de control para el Audit-Logging, el Monitoring, las Guardrails y la governance. De forma complementaria, el Allowlisting de binarios y de servidores en el MCP-Host ayuda a restringir la ejecución de servidores desconocidos, así como el Sandboxing mediante containerización, control de Egress y filtros de syscalls; si bien Wiz subraya que esto no impide un reenvío del ataque a otros servidores y herramientas. La NSA menciona adicionalmente proxys de salida con filtrado (por ejemplo, Squid o tinyproxy) o soluciones DLP, así como OS-Sandboxing con seccomp, AppArmor, SELinux o AppContainer.
06Qué revisamos en el assessment
Inventariamos los MCP-Server y MCP-Clients en uso, revisamos la procedencia y las señales de confianza de los registries utilizados y evaluamos permisos, Token-Scopes y comportamiento de Auto-Run frente al principio de Least Privilege. Ello incluye escaneos de red en busca de MCP-Server abiertos o no autorizados, la revisión de Sandboxing, gateway y Allowlisting, así como la integración con logging y SIEM. Sobre esta base entregamos una lista priorizada de medidas; de forma más profunda ofrecemos consultoría, assessments técnicos, pruebas de penetración y formatos de concienciación como webinars.