El investigador de seguridad Syed Anas Mohiuddin analizó ataques que aprovechan brechas de confianza en Model Context Protocol (MCP). Este estándar permite que aplicaciones y agentes de IA se comuniquen dentro de una red interna. Un agente puede transmitir una instrucción maliciosa a otro. Las consecuencias pueden incluir la extracción de bases de datos y la exposición de información empresarial o personal sensible. Los agentes especializados, como los de traducción y análisis de datos, pueden contar con defensas más débiles que el modelo de lenguaje subyacente.
Durante los cinco meses anteriores al 5 de octubre de 2026, Google y otras cuatro organizaciones reconocieron vulnerabilidades relacionadas con este patrón. Mohiuddin probó agentes vinculados con Google, JP Morgan Chase, Weviate, Rapid7, la dirección digital interministerial del Gobierno francés y la administración federal de Estados Unidos. Los servidores MCP almacenan las credenciales de cada agente. Los agentes internos suelen confiar entre sí. Un prompt diseñado para el ataque puede provocar Server-Side Request Forgery, con la que un servidor realiza solicitudes de red no autorizadas.
Rapid7 asignó a CVE-2026-97228 una gravedad de 2,7 y corrigió el fallo el mes anterior. El problema de Google recibió una valoración de 8. La herramienta MCP de bases de datos googleapis/mcp-toolbox inicializaba su cliente HTTP sin una política CheckRedirect y tampoco validaba las direcciones IP de destino. Un parámetro de ruta manipulado podía redirigir una solicitud hacia un endpoint interno. Google añadió listas de direcciones IP permitidas y listas de bloqueo. El sistema rechaza las URL base inseguras durante el arranque.
Mohiuddin denomina protocol pivoting a esta clase de ataque. El atacante entra por MCP, aprovecha las relaciones de confianza entre protocolos y obtiene capacidades disponibles mediante otro sistema. Entre los ejemplos figuran Agent-to-Agent (A2A) de Google y el emergente Agent Network Protocol. Markus Vervier, investigador de X41 D-Sec, clasifica la técnica como una forma de prompt injection indirecta. Según Vervier, el cambio de protocolo no es necesario para que el ataque funcione.
La técnica funcionó en cinco organizaciones cuya característica común más clara era el uso de MCP. Expertos en seguridad señalan que la adopción del estándar ha avanzado más rápido que sus pruebas y su endurecimiento. Las arquitecturas de agentes también han debilitado el principio de zero trust. Las transacciones sensibles entre agentes deben exigir autorización. El contenido que un modelo de lenguaje entrega a una herramienta debe tratarse como una entrada no confiable. Las debilidades de fondo siguen siendo fallos conocidos de inyección y SSRF.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.