Reservar cita

OWASP MCP Top 10 — los diez riesgos centrales de MCP

El Model Context Protocol se ha convertido en la capa de integración entre modelos de lenguaje y sistemas empresariales, y con ello en una nueva frontera de confianza, a menudo no verificada. Las OWASP MCP Top 10 designan los diez riesgos de esta capa.

En pocos trimestres, el Model Context Protocol (MCP) se ha establecido como estándar de facto a través del cual los agentes de IA acceden a repositorios, buzones de correo, bases de datos y sistemas CRM. Los estudios públicos contabilizan más de 10.000 MCP-Server públicos activos, de los cuales solo alrededor del 8,5 por ciento emplean OAuth; el 88 por ciento de las organizaciones encuestadas informan de incidentes confirmados o presuntos con agentes de IA. Los trabajos de OWASP sobre las MCP Top 10 (versión v0.1, Beta) clasifican por primera vez esta superficie de ataque de forma estructurada en diez riesgos. A continuación, VamiSec agrupa estos diez riesgos en bloques temáticos y complementa cada bloque con controles concretos, así como con su encuadre en normas y regulaciones habituales. Las denominaciones de riesgo en inglés siguen la sistemática de OWASP; las formulaciones acentuadas, las representaciones y las recomendaciones de actuación proceden de VamiSec.

Lo esencial en resumen

01

Identidad y permisos

El primer bloque plantea: ¿quién puede hacer aquí realmente qué? Comprende MCP01 Token Mismanagement & Secret Exposure, MCP02 Privilege Escalation via Scope Creep y MCP07 Insufficient Authentication & Authorization. Lo esencial es que los tokens acaban de forma persistente en el contexto del modelo, que los permisos crecen a lo largo de los releases y que las identidades de agentes y servidores no se verifican de forma suficiente.

02

Herramientas manipuladas y cadena de suministro

Aquí se incluyen MCP03 Tool Poisoning —con los subtipos Rug Pull, Schema Poisoning y Tool Shadowing— así como MCP04 Software Supply Chain Attacks & Dependency Tampering. Los atacantes modifican descripciones de herramientas, esquemas o dependencias que el modelo lee, pero que la persona nunca llega a ver. Basta una sola actualización menor o un esquema falseado para que los agentes hagan lo incorrecto de manera conforme al contrato.

03

Ejecución e inyección

El bloque «¿qué se ejecuta?» agrupa MCP05 Command Injection & Execution y MCP06 Prompt Injection via Contextual Payloads. El agente construye comandos de sistema o sigue instrucciones procedentes de un contexto no confiable, por ejemplo de documentos recuperados o de issues públicos. El endurecimiento del modelo reduce la Prompt Injection, pero no la elimina; resultan eficaces los controles arquitectónicos como la separación por procedencia y las Egress-Allowlists.

04

Registro y servidores en la sombra

El bloque de gobernanza comienza con MCP08 Lack of Audit and Telemetry y MCP09 Shadow MCP Servers. Sin registros completos de las invocaciones, en un incidente no es posible reconstruir qué agente invocó qué herramienta con qué parámetros. Las instancias MCP no autorizadas, a menudo operadas localmente, escapan además a todo control formal.

05

Contexto y separación de inquilinos

MCP10 Context Injection & Over-Sharing afecta a la memoria de trabajo de los agentes: contextos compartidos, persistentes o insuficientemente delimitados a través de sesiones e inquilinos. Si el contexto se comparte por comodidad, surge una fuga de datos, que puede llegar hasta la exposición Cross-Tenant. El contexto persistente constituye además un tratamiento en el sentido del RGPD y requiere Scope, TTL y una ruta de borrado.

06

Encuadre y procedimiento

VamiSec asigna cada uno de los diez riesgos a controles concretos, así como a los requisitos de ISO/IEC 27001, ISO/IEC 42001, EU AI Act, NIS2, DORA y Cyber Resilience Act. Como arquitectura objetivo sirven una arquitectura de protección multicapa y un MCP-Gateway como punto de control vinculante. Una hoja de ruta a 30/60/90 días traslada el análisis a artefactos verificables.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2025

OWASP Top 10 for Model Context Protocol, Version v0.1 (Beta)

Dirección del proyecto: Vandana Verma Sehgal; licenciado bajo CC BY-NC-SA 4.0. Estadio beta temprano (fase de la hoja de ruta Pilot Testing), no es un estándar finalizado; aporta las denominaciones de riesgo en inglés.

Model Context Protocol / Anthropic · 2025

Model Context Protocol – Spezifikation 2025-11-25 und Security Best Practices

Aborda, entre otros, Confused Deputy, Token Passthrough y OAuth 2.1; traspaso del ecosistema a la Agentic AI Foundation bajo el paraguas de la Linux Foundation.

JFrog Security Research · 2025

CVE-2025-6514 in mcp-remote (CVSS 9,6)

OS Command Injection a través de campos de OAuth-Discovery; más de 437.000 entornos potencialmente afectados (publicado el 09.07.2025).

GitGuardian · 2026

State of Secrets Sprawl 2026

24.008 Secrets en archivos de configuración de MCP públicos en GitHub, de los cuales 2.117 siguen siendo válidos.

HackerOne · 2025

9th Annual Hacker-Powered Security Report

Prompt Injection como el tipo de amenaza de más rápido crecimiento en la seguridad de la IA (aumento de los informes del 540 por ciento).

Evaluar los riesgos de MCP en su entorno

VamiSec evalúa su panorama de MCP y de agentes conforme a las OWASP MCP Top 10, desde el análisis de tokens y permisos, pasando por la revisión de Tools y del gateway, hasta el pentest. Concierte una primera consulta.