No es un error común
El 15 de abril, la empresa de seguridad OX Security publicó un informe sobre seguridad en la cadena de suministro, centrado en el protocolo MCP de Anthropic.
A diferencia de los informes de vulnerabilidades habituales, el problema esta vez se encuentra en el nivel de diseño del protocolo, no en un error en una versión específica de un paquete. En pocas palabras: cualquiera que construya aplicaciones sobre la capa de transporte STDIO (entrada/salida estándar) de MCP puede heredar sin saberlo una vulnerabilidad de ejecución remota de código (RCE).
Alcance del impacto:
- Más de 150 millones de descargas afectadas
- Aproximadamente 200.000 servidores en riesgo potencial
- 11 CVE asignadas, que cubren herramientas principales como LiteLLM, Windsurf, Flowise y LangChain
- Investigadores confirmaron la ejecución exitosa de comandos en 6 plataformas de producción reales
Cómo entra el ataque
OX Security resumió 4 vectores de ataque:
Vector 1: Inyección directa
Muchas plataformas MCP permiten a los usuarios agregar servidores MCP mediante configuración JSON. Los atacantes inyectan comandos maliciosos del sistema operativo directamente en los campos command y args, eludiendo StdioServerParameters y ejecutándolos como procesos hijos.
Vector 2: Evasión de la lista blanca
Algunas plataformas tienen protecciones que limitan los comandos a python, npm o npx. Sin embargo, los investigadores encontraron una forma de evadirlas: usando npx -c <comando malicioso>, aprovechando una bandera de parámetro para sortear la lista blanca.
Vector 3: Inyección de prompt sin clic
En IDEs como Windsurf, el asistente de IA puede modificar el archivo de configuración JSON de MCP sin la autorización explícita del usuario. Los atacantes, mediante inyección de prompt, hacen que la IA registre automáticamente un servidor STDIO malicioso.
Vector 4: Envenenamiento del registro MCP
Los investigadores examinaron 11 registros principales de servidores MCP, de los cuales 9 fueron envenenados con éxito – incluso los desarrolladores con mayor conciencia de seguridad pueden ser víctimas al instalar herramientas "oficialmente recomendadas".
Quiénes están afectados
Casi toda la cadena de herramientas de desarrollo de IA está cubierta:
- Herramientas de desarrollo: Windsurf (CVE-2026-30615), Claude Code, GitHub Copilot, Gemini-CLI, Cursor
- Frameworks de IA: LangChain, FastMCP, browser-use
- Aplicaciones de IA: LiteLLM (CVE-2026-30623), Flowise (CVE-2026-40933), DocsGPT (CVE-2026-26015)
- Infraestructura en la nube: AWS Lambda MCP runners, NVIDIA NeMo Agent Toolkit
LiteLLM y Bisheng ya han lanzado parches. El estado de corrección de LangFlow, LangBot, Agent Zero y otros proyectos aún está en seguimiento.
Respuesta de Anthropic: Comportamiento esperado
Después de obtener las conclusiones, los investigadores notificaron a Anthropic siguiendo el proceso de divulgación responsable y propusieron una solución a nivel de protocolo – si se implementaba, podría proteger instantáneamente a millones de usuarios downstream.
La respuesta de Anthropic fue: este comportamiento es "comportamiento esperado" y no se corregirá.
La postura oficial es: el transporte STDIO de MCP debe ejecutarse en un entorno de sandbox como Docker, por lo tanto, este comportamiento "no representa una amenaza".
OX Security refutó específicamente esto en su informe: Incluso en una sandbox, los atacantes pueden usarlo para:
- Minar criptomonedas
- Convertir el servidor en un proxy intermediario
- Consumir recursos computacionales gratuitamente
"Esta es una vulnerabilidad sistémica en el núcleo del protocolo MCP, no un error en una implementación específica." – Informe de investigación de OX Security
El momento de la publicación de este informe es interesante: En el mismo período, Anthropic estaba promoviendo activamente las capacidades de ciberseguridad de Claude Mythos, enfatizando los avances innovadores de la IA en la búsqueda de vulnerabilidades. Decir que la IA puede ayudarte a encontrar vulnerabilidades, mientras se califica una falla de diseño en su propio protocolo como "comportamiento esperado" – es algo contradictorio.
Por qué esto es grave
El SDK de Python del protocolo MCP tiene más de 160 millones de descargas al mes y se ha convertido en el estándar de facto para la integración de herramientas de IA. El problema es: cuanto más exitoso, mayor es el impacto de esta falla de diseño.
Cada servidor MCP que ha integrado la capa de transporte STDIO, cada aplicación de IA que depende de LangChain o LiteLLM, está bajo la sombra de esta vulnerabilidad. La decisión de Anthropic de "no corregir" equivale a transferir completamente la responsabilidad de la corrección a cada desarrollador downstream en el ecosistema.
Si está ejecutando servicios MCP en producción, el consejo de OX Security es:
- Verifique si su configuración MCP permite que usuarios externos agreguen servidores
- Restrinja el transporte STDIO a una lista blanca de comandos de confianza
- No instale herramientas de registros MCP sin origen verificado
- Confirme que su servidor MCP se ejecuta en una sandbox verdaderamente aislada
MCP es un buen protocolo, pero la seguridad no cae del cielo. La elección de Anthropic de no resolver el problema a nivel de protocolo significa que esta bomba continuará enterrada en el ecosistema, esperando que desarrolladores desprevenidos la pisen.
Fuentes de referencia: MCP Supply Chain Advisory: RCE Vulnerabilities Across the AI Ecosystem (OX Security); Anthropic MCP Design Vulnerability Enables RCE, Threatening AI Supply Chain (The Hacker News); CocoLoop; Systemic Flaw in MCP Protocol Could Expose 150 Million Downloads (Infosecurity Magazine); Critical Anthropic's MCP Vulnerability Enables Remote Code Execution Attacks (CybersecurityNews)