Reservar cita

Panorama de amenazas de MCP ataques reales y detección

El Model Context Protocol conecta agentes de IA en tiempo de ejecución con cualesquiera herramientas y fuentes de datos, y convierte así cada MCP-Server alcanzable en una frontera de confianza propia. Esta página clasifica las vías de ataque documentadas y los incidentes probados y muestra a qué deben atender la detección, el control mediante gateway y la operación.

MCP fue presentado por Anthropic en noviembre de 2024 y, en pocos meses, se ha convertido en el estándar de facto para la conexión de aplicaciones LLM con fuentes de datos y herramientas externas, con un amplio respaldo, entre otros de OpenAI, Microsoft y Google. Miles de MCP-Server públicos ya están en uso, mientras la especificación aún madura. Los modelos de seguridad subyacentes son conocidos: ejecutar un MCP-Server local significa, según Wiz, ejecutar código arbitrario en la propia máquina, y los registries traen consigo los riesgos conocidos de los ecosistemas de paquetes. La guía de la NSA destaca además que MCP invierte el habitual patrón cliente-servidor: los servidores consultan y, en ocasiones, ejecutan acciones para los clientes conectados, lo que abre nuevas vías de ataque difíciles de rastrear. Los puntos siguientes resumen los riesgos probados, los incidentes documentados y los enfoques de detección sobre la base de la investigación de Wiz y de la guía de la NSA.

Lo esencial en resumen

01

Riesgos de registry y de cadena de suministro

Los MCP-Server son construidos mayoritariamente por desarrolladores independientes y se distribuyen a través de registries no oficiales; según Wiz, hay un registry oficial planificado, pero todavía no disponible. Por ello se aplican los patrones conocidos de los ecosistemas de paquetes: Typosquatting, Impersonation, Rug Pulls y apropiaciones de cuentas. Etiquetas como «official» o «verified» no confirman con ello ni la identidad del desarrollador ni una conexión demostrable con el producto mencionado; Wiz informa además de que alrededor de 100 de aproximadamente 3.500 servidores listados de un registry examinado remitían a repositorios inexistentes.

02

Riesgos del lado del cliente y Auto-Run

Muchos MCP-Clients ejecutan herramientas de forma automática (Auto-Run); esto confía implícitamente en las respuestas de las herramientas y amplía el radio de impacto de un servidor comprometido, según Wiz de forma expresa en contra de la especificación de MCP. A ello se suman los conflictos de nombres de herramientas, en los que herramientas deliberadamente nombradas igual sobrescriben funciones legítimas, el secuestro de comandos de barra (slash) solapados como /deploy o /scan, así como la Prompt Injection indirecta a través de contenidos untrusted, por ejemplo de un README o de un mensaje de commit. Según Wiz, las guardrails de cliente existentes son heterogéneas y no se desarrollaron pensando en la seguridad de MCP.

03

Incidentes probados y CVEs

Entre lo documentado se encuentran el acceso a repositorios privados a través del GitHub-MCP-Server y su publicación, así como la exfiltración de mensajes de WhatsApp por parte de un MCP-Server malicioso que solo pasó a un comportamiento dañino tras el segundo uso (ambos descritos por Invariant Labs, citados en la guía de la NSA). Como vulnerabilidad con identificador se considera CVE-2025-49596 en el MCP Inspector: una Remote Code Execution clasificada como crítica a través de entradas no verificadas, subsanada según la NSA en la versión 0.14.1. Wiz describe además un Proof of Concept propio (Gal Nagli) en el que un MCP-Server para el parseo de documentación de GitHub condujo a una Remote Code Execution en el MCP-Host.

04

Detección y monitorización

La guía de la NSA recomienda escanear las redes con regularidad en busca de MCP-Server abiertos, no autorizados o vulnerables, también porque estos pueden cambiar sus puertos de forma dinámica, lo que hace valiosos los informes de escaneo diferenciales; se mencionan herramientas como MCP Scanner, Ramparts, CyberMCP y Proximity. Todas las invocaciones de herramientas y de modelos deberían registrarse con parámetros e identidades e integrarse en la supervisión existente (por ejemplo, un SIEM), con el fin de detectar patrones de invocación llamativos. De forma complementaria, forma parte de ello un proceso formal para el seguimiento de las vulnerabilidades relacionadas con MCP a través de CVEs y advisories, junto con un inventario mantenido de los servidores en uso.

05

MCP-Gateway y Allowlisting

Wiz recomienda centralizar el uso de los MCP-Server a través de un proxy o de un MCP-Gateway, con el fin de crear un único punto de control para el Audit-Logging, el Monitoring, las Guardrails y la governance. De forma complementaria, el Allowlisting de binarios y de servidores en el MCP-Host ayuda a restringir la ejecución de servidores desconocidos, así como el Sandboxing mediante containerización, control de Egress y filtros de syscalls; si bien Wiz subraya que esto no impide un reenvío del ataque a otros servidores y herramientas. La NSA menciona adicionalmente proxys de salida con filtrado (por ejemplo, Squid o tinyproxy) o soluciones DLP, así como OS-Sandboxing con seccomp, AppArmor, SELinux o AppContainer.

06

Qué revisamos en el assessment

Inventariamos los MCP-Server y MCP-Clients en uso, revisamos la procedencia y las señales de confianza de los registries utilizados y evaluamos permisos, Token-Scopes y comportamiento de Auto-Run frente al principio de Least Privilege. Ello incluye escaneos de red en busca de MCP-Server abiertos o no autorizados, la revisión de Sandboxing, gateway y Allowlisting, así como la integración con logging y SIEM. Sobre esta base entregamos una lista priorizada de medidas; de forma más profunda ofrecemos consultoría, assessments técnicos, pruebas de penetración y formatos de concienciación como webinars.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Wiz Research · 2025

Inside MCP Security: A Research Guide on Emerging Risks

Fuente principal de contenido: riesgos de cadena de suministro y de registry, riesgos de cliente y de Auto-Run, Gateway/Allowlisting, así como un Proof of Concept (Gal Nagli) y hallazgos de Guy Goldenberg sobre los servidores MCP-PostgreSQL y MCP-Puppeteer de Anthropic.

National Security Agency (NSA), Cybersecurity Information · 2026

Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation

Versión 1.0, mayo de 2026 (U/OO/6030316-26). Casos reales (GitHub-MCP, WhatsApp-MCP), CVE-2025-49596, así como recomendaciones sobre escaneos de red, Sandboxing, Logging/SIEM y CVE-Tracking.

Oligo Security (divulgación); citado en la guía de la NSA · 2025

CVE-2025-49596 — Remote Code Execution im MCP Inspector

RCE clasificada como crítica a través de entradas no verificadas; subsanada en la versión 0.14.1 del MCP Inspector.

Invariant Labs · 2025

GitHub MCP Exploited / WhatsApp MCP Exploited

Dos incidentes MCP documentados (acceso a repositorios privados o exfiltración de mensajes) que la NSA cita como ejemplos reales.

Emplear y operar MCP de forma segura

Evaluamos sus MCP-Server, MCP-Clients e integraciones, priorizamos los riesgos y le acompañamos desde la detección hasta la operación segura. Contacte con nosotros para un assessment o un webinar.