Registro de incidentes de seguridad de agentes
Incidentes públicos relacionados con agentes de IA, servidores MCP y plataformas de agentes, ordenados del más reciente al más antiguo. Cada entrada explica qué ocurrió, por qué funcionó el ataque y qué puedes cambiar en tu propia configuración.
Secuestro de sesiones y acceso a tareas de otras sesiones en el MCP Python SDK
Dos fallos en el MCP Python SDK permitían secuestrar sesiones y acceder a tareas de otras sesiones. Ambos se corrigieron en la versión 1.27.2 del SDK.
La aprobación automática de WebFetch en Claude Code permitió exfiltrar datos a través de huggingface.co
Claude Code desde la versión 0.2.54 hasta la 2.1.163 aprobaba automáticamente las solicitudes de WebFetch a huggingface.co, lo que permitía que contenido malicioso alojado allí extrajera datos de una sesión.
Comment and Control: el texto de los PR roba secretos de agentes de CI
La prompt injection en el texto de pull requests e issues robó secretos de CI de Claude Code Security Review, Gemini CLI Action y GitHub Copilot Agent.
El MCP TypeScript SDK filtró respuestas entre clientes
Los servidores MCP creados con el TypeScript SDK que compartían una instancia del servidor o del transporte entre varios clientes podían enviar las respuestas de un cliente a otro. Corregido en la versión 1.26.0.
ClawHavoc: cientos de skills maliciosas de ClawHub distribuyen AMOS
Koi Security encontró 341 skills maliciosas entre las 2,857 de ClawHub; la mayoría distribuía Atomic macOS Stealer. Para el 16 de febrero de 2026, la cifra había alcanzado las 824.
La base de datos de Moltbook expuso 1.5M tokens de API de agentes
Moltbook, una red social para agentes de OpenClaw, dejó su base de datos de Supabase sin seguridad a nivel de fila y expuso alrededor de 1.5M de tokens de API, 35k direcciones de correo y mensajes directos.
Gateways de OpenClaw expuestos a gran escala en Internet
Censys contabilizó 21,639 gateways de OpenClaw accesibles desde Internet público el 31 de enero de 2026; el índice de OpenA2A registró 192,492 el 1 de septiembre.
Control UI de OpenClaw filtraba tokens del gateway y permitía RCE con un clic
Control UI de OpenClaw confiaba en el parámetro de consulta gatewayUrl, filtraba el token del gateway y permitía ejecutar código de forma remota con un clic, incluso en instalaciones limitadas a loopback. CVSS 8.8.
postmark-mcp: un servidor MCP malicioso copiaba todos los correos
postmark-mcp 1.0.16, publicado en npm, enviaba a escondidas una copia oculta de cada correo que gestionaba a un atacante. Koi Security lo calificó como el primer servidor MCP malicioso conocido.
La extensión Amazon Q Developer incluía un prompt para borrar datos
Amazon Q Developer para VS Code 1.84.0 se publicó con un prompt inyectado diseñado para borrar datos. AWS determinó que el origen era un token de GitHub con permisos excesivos en CodeBuild.
Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint
mcp-remote de la versión 0.0.5 a la 0.1.15 podía ejecutar comandos del sistema operativo introducidos por un servidor MCP malicioso en su valor authorization_endpoint. CVSS 9.6; corregido en la versión 0.1.16.
EscapeRoute: escape del sandbox en Filesystem MCP server
Cymulate encontró un escape del sandbox y un bypass mediante enlaces simbólicos en Filesystem MCP server de Anthropic, que permitían acceder a archivos fuera de los directorios autorizados.
El agente de Supabase MCP filtra tokens a través de un ticket de soporte
Una prompt injection en un ticket de soporte hizo que el agente de Cursor, conectado a Supabase MCP con la clave service_role, leyera una tabla de tokens de integración y filtrara su contenido.
El proxy de MCP Inspector permitía ejecutar código de forma remota desde el navegador
MCP Inspector, en versiones anteriores a 0.14.1, ejecutaba un proxy local sin autenticación al que podía acceder una página web, lo que permitía ejecutar código en el equipo del desarrollador. CVSS 9.4.
EchoLeak: robo de datos sin clics en Microsoft 365 Copilot
Un correo electrónico manipulado hizo que Microsoft 365 Copilot filtrara datos sin que el usuario hiciera clic en nada. Aim Security informó del problema, denominado EchoLeak; Microsoft lo corrigió en el servidor.
Un flujo tóxico de agente con GitHub MCP filtra repositorios privados mediante una incidencia pública
Invariant Labs demostró que una incidencia pública maliciosa de GitHub puede dirigir a un agente que usa el servidor GitHub MCP para copiar datos de un repositorio privado en un pull request público.
Envenenamiento de herramientas MCP: instrucciones ocultas en las descripciones
Invariant Labs demostró que un servidor MCP puede ocultar instrucciones en las descripciones de las herramientas que lee un modelo, y describió variantes de shadowing de herramientas y rug pull.