dotsagent.io
Idioma:Español
17 incidentes desde 2025

Registro de incidentes de seguridad de agentes

Incidentes públicos relacionados con agentes de IA, servidores MCP y plataformas de agentes, ordenados del más reciente al más antiguo. Cada entrada explica qué ocurrió, por qué funcionó el ataque y qué puedes cambiar en tu propia configuración.

  1. Secuestro de sesiones y acceso a tareas de otras sesiones en el MCP Python SDK

    Dos fallos en el MCP Python SDK permitían secuestrar sesiones y acceder a tareas de otras sesiones. Ambos se corrigieron en la versión 1.27.2 del SDK.

    CVE-2026-52869CVE-2026-52870MCPSDKaislamiento de sesiones
  2. La aprobación automática de WebFetch en Claude Code permitió exfiltrar datos a través de huggingface.co

    Claude Code desde la versión 0.2.54 hasta la 2.1.163 aprobaba automáticamente las solicitudes de WebFetch a huggingface.co, lo que permitía que contenido malicioso alojado allí extrajera datos de una sesión.

    CVE-2026-54316Claude Codeexfiltración de datostráfico saliente
  3. Comment and Control: el texto de los PR roba secretos de agentes de CI

    La prompt injection en el texto de pull requests e issues robó secretos de CI de Claude Code Security Review, Gemini CLI Action y GitHub Copilot Agent.

    CIprompt injectionsecretos
  4. El MCP TypeScript SDK filtró respuestas entre clientes

    Los servidores MCP creados con el TypeScript SDK que compartían una instancia del servidor o del transporte entre varios clientes podían enviar las respuestas de un cliente a otro. Corregido en la versión 1.26.0.

    CVE-2026-25536MCPSDKaislamiento de sesiones
  5. ClawHavoc: cientos de skills maliciosas de ClawHub distribuyen AMOS

    Koi Security encontró 341 skills maliciosas entre las 2,857 de ClawHub; la mayoría distribuía Atomic macOS Stealer. Para el 16 de febrero de 2026, la cifra había alcanzado las 824.

    OpenClawcadena de suministromalware
  6. La base de datos de Moltbook expuso 1.5M tokens de API de agentes

    Moltbook, una red social para agentes de OpenClaw, dejó su base de datos de Supabase sin seguridad a nivel de fila y expuso alrededor de 1.5M de tokens de API, 35k direcciones de correo y mensajes directos.

    exposición de datosSupabaseOpenClaw
  7. Gateways de OpenClaw expuestos a gran escala en Internet

    Censys contabilizó 21,639 gateways de OpenClaw accesibles desde Internet público el 31 de enero de 2026; el índice de OpenA2A registró 192,492 el 1 de septiembre.

    OpenClawexposiciónconfiguración
  8. Control UI de OpenClaw filtraba tokens del gateway y permitía RCE con un clic

    Control UI de OpenClaw confiaba en el parámetro de consulta gatewayUrl, filtraba el token del gateway y permitía ejecutar código de forma remota con un clic, incluso en instalaciones limitadas a loopback. CVSS 8.8.

    CVE-2026-25253OpenClawRCErobo de tokens
  9. postmark-mcp: un servidor MCP malicioso copiaba todos los correos

    postmark-mcp 1.0.16, publicado en npm, enviaba a escondidas una copia oculta de cada correo que gestionaba a un atacante. Koi Security lo calificó como el primer servidor MCP malicioso conocido.

    MAL-2025-47604MCPcadena de suministronpm
  10. La extensión Amazon Q Developer incluía un prompt para borrar datos

    Amazon Q Developer para VS Code 1.84.0 se publicó con un prompt inyectado diseñado para borrar datos. AWS determinó que el origen era un token de GitHub con permisos excesivos en CodeBuild.

    CVE-2025-8217cadena de suministroCIcredenciales
  11. Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint

    mcp-remote de la versión 0.0.5 a la 0.1.15 podía ejecutar comandos del sistema operativo introducidos por un servidor MCP malicioso en su valor authorization_endpoint. CVSS 9.6; corregido en la versión 0.1.16.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: escape del sandbox en Filesystem MCP server

    Cymulate encontró un escape del sandbox y un bypass mediante enlaces simbólicos en Filesystem MCP server de Anthropic, que permitían acceder a archivos fuera de los directorios autorizados.

    CVE-2025-53109CVE-2025-53110MCPescape del sandboxacceso a archivos
  13. El agente de Supabase MCP filtra tokens a través de un ticket de soporte

    Una prompt injection en un ticket de soporte hizo que el agente de Cursor, conectado a Supabase MCP con la clave service_role, leyera una tabla de tokens de integración y filtrara su contenido.

    MCPprompt injectiontríada letal
  14. El proxy de MCP Inspector permitía ejecutar código de forma remota desde el navegador

    MCP Inspector, en versiones anteriores a 0.14.1, ejecutaba un proxy local sin autenticación al que podía acceder una página web, lo que permitía ejecutar código en el equipo del desarrollador. CVSS 9.4.

    CVE-2025-49596MCPRCEherramientas para desarrolladores
  15. EchoLeak: robo de datos sin clics en Microsoft 365 Copilot

    Un correo electrónico manipulado hizo que Microsoft 365 Copilot filtrara datos sin que el usuario hiciera clic en nada. Aim Security informó del problema, denominado EchoLeak; Microsoft lo corrigió en el servidor.

    CVE-2025-32711inyección de promptexfiltración de datosCopilot
  16. Un flujo tóxico de agente con GitHub MCP filtra repositorios privados mediante una incidencia pública

    Invariant Labs demostró que una incidencia pública maliciosa de GitHub puede dirigir a un agente que usa el servidor GitHub MCP para copiar datos de un repositorio privado en un pull request público.

    MCPprompt injectionexfiltración de datos
  17. Envenenamiento de herramientas MCP: instrucciones ocultas en las descripciones

    Invariant Labs demostró que un servidor MCP puede ocultar instrucciones en las descripciones de las herramientas que lee un modelo, y describió variantes de shadowing de herramientas y rug pull.

    MCPprompt injectioncadena de suministro