---
title: "Un flujo tóxico de agente con GitHub MCP filtra datos privados · DotsAgent"
description: "Invariant Labs demostró que una incidencia pública maliciosa de GitHub puede dirigir a un agente que usa el servidor GitHub MCP para copiar datos de un repositorio privado en un pull request público."
url: https://dotsagent.io/es/security/incidents/2025-05-github-mcp-toxic-agent-flow
---

26 de mayo de 2025

# Un flujo tóxico de agente con GitHub MCP filtra repositorios privados mediante una incidencia pública

Invariant Labs demostró que una incidencia pública maliciosa de GitHub puede dirigir a un agente que usa el servidor GitHub MCP para copiar datos de un repositorio privado en un pull request público.

## Qué ocurrió

El 26 de mayo de 2025, Invariant Labs hizo público lo que denominó un flujo tóxico de agente relacionado con el servidor GitHub MCP. Un atacante abre un issue en un repositorio público y lo rellena con instrucciones dirigidas al agente. Cuando el agente lee más tarde los issues abiertos, incorpora el texto malicioso y lo sigue.

El token del agente también podía dar acceso a los repositorios privados del propietario. Siguiendo las instrucciones del issue, el agente extrajo datos de esos repositorios privados y los publicó en un pull request del repositorio público, donde cualquiera podía leerlos.

## Por qué funcionó

Los tres elementos de la tríada letal coincidían en una misma sesión: un token con acceso a repositorios privados, texto no confiable procedente de un issue público y un pull request público como vía de salida. Cada elemento es corriente por separado. Juntos permiten que cualquiera que pueda abrir un issue lea todo lo que el token puede leer.

## Qué hacer

- Asigna a los agentes que leen issues públicos un token limitado a ese único repositorio.
- Mantén los repositorios públicos y privados en sesiones de agente separadas.
- Exige aprobación antes de que el agente abra pull requests, publique comentarios o cree commits en repositorios públicos.
- Trata los títulos, el contenido y los comentarios de los issues como entradas no confiables.

[Rompe la trifecta letal](https://dotsagent.io/es/security#lethalTrifecta)[Usa credenciales con privilegios mínimos](https://dotsagent.io/es/security#leastPrivilege)[Exige aprobación para las acciones con consecuencias](https://dotsagent.io/es/security#humanApproval)

- [EchoLeak: robo de datos sin clics en Microsoft 365 Copilot](https://dotsagent.io/es/security/incidents/2025-06-echoleak-m365-copilot)

- [Envenenamiento de herramientas MCP: instrucciones ocultas en las descripciones](https://dotsagent.io/es/security/incidents/2025-04-mcp-tool-poisoning)

[Sigue la lista de comprobación de seguridad →](https://dotsagent.io/es/security/checklist)

## Fuentes

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-github-vulnerability)/blog/mcp-github-vulnerability

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
