Noticias

Qué está pasando en seguridad de agentes, y qué significa.

Incidentes e investigaciones que vale la pena conocer, del más reciente al más antiguo. Para cada uno: qué pasó, qué significa para ti y qué hace Ryzek al respecto, incluso cuando la respuesta es «no mucho».

Última actualización: 14 de septiembre de 2026. Cada entrada enlaza a su fuente.

  1. · Incidente

    Deadbugz: un servidor MCP que esperó tres llamadas a herramientas antes de volverse malicioso

    Pillar Security descubrió una campaña que abrió 23 pull requests en proyectos de IA y herramientas de desarrollo sin relación entre sí en 74 minutos, cada uno añadiendo el mismo servidor MCP. El servidor llevaba la cuenta de las llamadas a herramientas por cliente. Para las primeras tres devolvía definiciones de herramientas inofensivas; después, sus metadatos le decían al agente que buscara claves SSH, credenciales de AWS, historial de shell y configuración de Kubernetes, y que ocultara lo que estaba haciendo.

    Qué significa: inspeccionar un servidor una sola vez no basta. Una herramienta que se comporta bien durante la revisión puede cambiar una vez que se gana la confianza.

    Qué hace Ryzek: no puede ver un cambio que solo ocurre dentro de un servidor en ejecución. Sí marca las instrucciones que retrasan un comportamiento cuando están escritas en archivos (deferred-trigger), y marca las definiciones de herramientas que cambian entre escaneos (manifest-drift). El propio consejo de Pillar (exigir una nueva aprobación cada vez que cambia la definición de una herramienta) es justamente el comportamiento en torno al cual se construyó la detección de cambios.

    Fuente: Pillar Security

  2. · Investigación

    La mayoría de los servidores MCP expuestos a internet no tienen autenticación

    Una evaluación dinámica de servidores MCP expuestos a internet encontró más de 21,000 instancias, confirmó 640 servidores en producción y auditó 414 de ellos. Reportó 68 vulnerabilidades, incluidas inyección SQL, falsificación de solicitudes del lado del servidor contra servicios de metadatos en la nube y path traversal. El 91.8% de los servidores auditados no tenía autenticación OAuth, y 687 instancias de herramientas exponían ejecución de shell sin ningún control de acceso.

    Qué significa: si ejecutas un servidor MCP sobre HTTP, asume que alguien más puede acceder a él a menos que te hayas asegurado de que no pueda.

    Qué hace Ryzek: lee la configuración, así que marca el OAuth configurado de formas que lo debilitan (oauth-misconfiguration), los parámetros de URL y ruta que aceptan cualquier cosa (loose-parameter-schema) y el código que solicita metadatos en la nube (cloud-metadata-access). No sondea servidores en vivo.

    Fuente: Padilla et al., «Exposed by Design»

  3. · Investigación

    Los escáneres estáticos de skills se pueden evadir

    Unos investigadores probaron ocho escáneres de skills contra 1,613 skills maliciosos reales. Reescribir los indicios visibles de una carga maliciosa burló a más del 80% de los escáneres estáticos; empaquetar un skill para que su carga solo se desempaquete en tiempo de ejecución burló a los ocho más del 90% de las veces. Propusieron un monitoreo en tiempo de ejecución que rastrea lo que un skill realmente hace.

    Qué significa: un escaneo estático limpio es evidencia, no una prueba definitiva. Esto también aplica a Ryzek.

    Qué hace Ryzek: detecta directamente algunos trucos de evasión (palabras ensambladas a partir de fragmentos (string-reassembly), blobs codificados grandes y binarios disfrazados (opaque-payload)) y deja claro en cada resultado limpio que «ninguna regla coincidió» no es una garantía.

    Fuente: Ji et al., «Cloak and Detonate»

  4. · Divulgación

    El transporte STDIO de MCP ejecuta lo que diga su configuración, por diseño

    OX Security demostró que los SDK oficiales de MCP para Python, TypeScript, Java y Rust pasan la configuración STDIO directamente a la ejecución de comandos. Esto derivó en CVE en LiteLLM, Agent Zero, DocsGPT, Windsurf y otros proyectos. Anthropic dijo que el comportamiento es el esperado y se negó a cambiar el protocolo.

    Qué significa: cualquier cosa que pueda escribir en una configuración MCP puede ejecutar un comando en la máquina que la carga. Trata la entrada de configuración externa como no confiable.

    Qué hace Ryzek: mcp-stdio-injection-surface marca los servidores STDIO y eleva la gravedad cuando un valor está interpolado o contiene sintaxis de shell. mcp-known-vulnerable-version marca las versiones de LiteLLM fijadas por debajo de 1.83.7.

    Fuente: OX Security

  5. · Explotado activamente

    MCPwn: una verificación faltante le dio a los atacantes el control de nginx

    El CVE-2026-33032 en nginx-ui, calificado con 9.8, surgió de una integración MCP que dividía el tráfico entre dos endpoints y olvidó la verificación de autenticación en uno de ellos. Cualquiera que pudiera acceder a él podía llamar a herramientas que reescriben y recargan la configuración de nginx. Se añadió a la lista de vulnerabilidades explotadas conocidas de VulnCheck, y la versión 2.3.4 lo corrige.

    Qué significa: añadir MCP a un producto existente añade una nueva puerta de entrada. Si usas nginx-ui, actualiza.

    Qué hace Ryzek: nada en este caso: fue un fallo en el propio código del servidor del producto, no algo en tus skills o configuraciones.

    Fuente: The Hacker News

  6. · Investigación

    24,008 secretos encontrados en archivos de configuración MCP

    El informe State of Secrets Sprawl 2026 de GitGuardian contabilizó 24,008 secretos únicos expuestos en archivos de configuración relacionados con MCP en GitHub público, 2,117 de ellos aún válidos.

    Qué significa: las configuraciones MCP se suben al repositorio porque parecen simples ajustes. Si alguna vez tuviste un token en una, rótalo.

    Qué hace Ryzek: mcp-credential-in-config marca los secretos literales en configuraciones MCP e ignora las referencias a variables de entorno.

    Fuente: GitGuardian

  7. · Incidentes e investigaciones

    Marketplaces de skills bajo ataque: ToxicSkills, ClawHavoc y un falso servidor de Oura

    La auditoría de Snyk sobre 3,984 skills publicados encontró que el 13.4% tenía al menos un problema crítico y confirmó 76 cargas maliciosas. Antiy Labs rastreó al menos 1,184 skills maliciosos en ClawHub hasta la campaña ClawHavoc, que indicaba a los usuarios instalar una «herramienta de ayuda» que en realidad era un infostealer. Por separado, unos atacantes clonaron un servidor MCP de Oura Ring y publicaron una copia troyanizada que instalaba el infostealer StealC.

    Qué significa: la popularidad o el pulido de un skill no te dice nada sobre lo que hace. Léelo, o escanéalo, antes de que tu agente lo cargue.

    Qué hace Ryzek: marca las instrucciones de descargar y ejecutar (untrusted-external-install), los comandos ocultos (concealed-instruction) y las lecturas de credenciales combinadas con envíos salientes. No puede responder por un publicador.

    Fuentes: Snyk · Antiy Labs · The Hacker News

  8. · Incidente

    postmark-mcp: el primer servidor MCP malicioso encontrado en el mundo real

    Koi Security descubrió que la versión 1.0.16 de un paquete de npm llamado postmark-mcp, sin relación con Postmark, añadió una línea que copiaba en CCO cada correo saliente al atacante. Se había descargado 1,643 veces antes de ser retirado.

    Qué significa: un servidor MCP con acceso a tu correo es tan confiable como quien publique su próxima versión.

    Qué hace Ryzek: marca los servidores que instalan la última versión que exista (mcp-unpinned-server). No habría visto la única línea modificada dentro del código del paquete.

    Fuente: Koi Security

  9. · Vulnerabilidad

    mcp-remote podía ejecutar comandos en la máquina que se conectaba a un servidor

    JFrog reveló el CVE-2025-6514 en mcp-remote, calificado con 9.6: conectarse a un servidor MCP no confiable podía ejecutar comandos arbitrarios en el cliente. Las versiones de la 0.0.5 a la 0.1.15 estaban afectadas, y la 0.1.16 lo corrigió.

    Qué significa: la herramienta que te conecta a un servidor también forma parte de la superficie de ataque.

    Qué hace Ryzek: marca mcp-remote fijado a una versión afectada en una configuración MCP (mcp-known-vulnerable-version) o declarado como dependencia (vulnerable-dependency).

    Fuente: JFrog

¿Sabes de algo que deberíamos cubrir?

Si has publicado una investigación o has visto un incidente relacionado con skills de agentes o MCP, nos gustaría saberlo, y podría convertirse en una regla.