CVE-2025-49596El proxy de MCP Inspector permitía ejecutar código de forma remota desde el navegador
MCP Inspector, en versiones anteriores a 0.14.1, ejecutaba un proxy local sin autenticación al que podía acceder una página web, lo que permitía ejecutar código en el equipo del desarrollador. CVSS 9.4.
Qué ocurrió
MCP Inspector es una herramienta que los desarrolladores ejecutan para probar y depurar servidores MCP. Las versiones anteriores a 0.14.1 iniciaban un proxy local que aceptaba solicitudes sin autenticación. Una página web abierta en el navegador del desarrollador podía acceder a ese proxy y utilizarlo para ejecutar código en el equipo.
La vulnerabilidad está registrada como CVE-2025-49596, con una puntuación CVSS de 9.4. La versión 0.14.1 es la primera que no está afectada.
Por qué funcionó
Las herramientas locales para desarrolladores suelen dar por hecho que escuchar en localhost es seguro. El navegador también se ejecuta en localhost, y las páginas que carga pueden enviar solicitudes a puertos locales; por eso, se puede acceder desde la web a un servicio local sin autenticación.
Qué hacer
- Actualiza MCP Inspector a la versión 0.14.1 o posterior.
- Exige un token en cada proxy local y servidor de depuración, incluso si escucha en loopback.
- Detén Inspector cuando no lo estés usando.
- Prueba los servidores MCP desconocidos dentro de un contenedor o una máquina virtual que no tenga ninguna de tus credenciales.
Mantén los planos de control fuera de InternetAísla en un sandbox la ejecución de código y herramientas
El agente de Supabase MCP filtra tokens a través de un ticket de soporte
EchoLeak: robo de datos sin clics en Microsoft 365 Copilot
Sigue la lista de comprobación de seguridad →