---
title: "Registro de incidentes de seguridad de agentes: 17 desde 2025 · DotsAgent"
description: "Incidentes públicos de seguridad relacionados con agentes de IA desde abril de 2025, desde el envenenamiento de herramientas MCP hasta la exfiltración mediante WebFetch de Claude Code, con CVE, causa raíz y soluciones."
url: https://dotsagent.io/es/security/incidents
---

17 incidentes desde 2025

# Registro de incidentes de seguridad de agentes

Incidentes públicos relacionados con agentes de IA, servidores MCP y plataformas de agentes, ordenados del más reciente al más antiguo. Cada entrada explica qué ocurrió, por qué funcionó el ataque y qué puedes cambiar en tu propia configuración.

1. 5 jun 2026 [Secuestro de sesiones y acceso a tareas de otras sesiones en el MCP Python SDK](https://dotsagent.io/es/security/incidents/2026-06-mcp-python-sdk-session-hijack)Dos fallos en el MCP Python SDK permitían secuestrar sesiones y acceder a tareas de otras sesiones. Ambos se corrigieron en la versión 1.27.2 del SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKaislamiento de sesiones
2. jun 2026 [La aprobación automática de WebFetch en Claude Code permitió exfiltrar datos a través de huggingface.co](https://dotsagent.io/es/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code desde la versión 0.2.54 hasta la 2.1.163 aprobaba automáticamente las solicitudes de WebFetch a huggingface.co, lo que permitía que contenido malicioso alojado allí extrajera datos de una sesión.`CVE-2026-54316`Claude Codeexfiltración de datostráfico saliente
3. 15 abr 2026 [Comment and Control: el texto de los PR roba secretos de agentes de CI](https://dotsagent.io/es/security/incidents/2026-04-comment-and-control-ci-secrets)La prompt injection en el texto de pull requests e issues robó secretos de CI de Claude Code Security Review, Gemini CLI Action y GitHub Copilot Agent.CIprompt injectionsecretos
4. 4 feb 2026 [El MCP TypeScript SDK filtró respuestas entre clientes](https://dotsagent.io/es/security/incidents/2026-02-mcp-typescript-sdk-response-leak)Los servidores MCP creados con el TypeScript SDK que compartían una instancia del servidor o del transporte entre varios clientes podían enviar las respuestas de un cliente a otro. Corregido en la versión 1.26.0.`CVE-2026-25536`MCPSDKaislamiento de sesiones
5. 1 feb 2026 [ClawHavoc: cientos de skills maliciosas de ClawHub distribuyen AMOS](https://dotsagent.io/es/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security encontró 341 skills maliciosas entre las 2,857 de ClawHub; la mayoría distribuía Atomic macOS Stealer. Para el 16 de febrero de 2026, la cifra había alcanzado las 824.OpenClawcadena de suministromalware
6. 31 ene 2026 [La base de datos de Moltbook expuso 1.5M tokens de API de agentes](https://dotsagent.io/es/security/incidents/2026-01-moltbook-database-exposure)Moltbook, una red social para agentes de OpenClaw, dejó su base de datos de Supabase sin seguridad a nivel de fila y expuso alrededor de 1.5M de tokens de API, 35k direcciones de correo y mensajes directos.exposición de datosSupabaseOpenClaw
7. 31 ene 2026 [Gateways de OpenClaw expuestos a gran escala en Internet](https://dotsagent.io/es/security/incidents/2026-openclaw-gateways-exposed)Censys contabilizó 21,639 gateways de OpenClaw accesibles desde Internet público el 31 de enero de 2026; el índice de OpenA2A registró 192,492 el 1 de septiembre.OpenClawexposiciónconfiguración
8. 30 ene 2026 [Control UI de OpenClaw filtraba tokens del gateway y permitía RCE con un clic](https://dotsagent.io/es/security/incidents/2026-01-openclaw-control-ui-rce)Control UI de OpenClaw confiaba en el parámetro de consulta gatewayUrl, filtraba el token del gateway y permitía ejecutar código de forma remota con un clic, incluso en instalaciones limitadas a loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCErobo de tokens
9. 25 sept 2025 [postmark-mcp: un servidor MCP malicioso copiaba todos los correos](https://dotsagent.io/es/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16, publicado en npm, enviaba a escondidas una copia oculta de cada correo que gestionaba a un atacante. Koi Security lo calificó como el primer servidor MCP malicioso conocido.`MAL-2025-47604`MCPcadena de suministronpm
10. 23 jul 2025 [La extensión Amazon Q Developer incluía un prompt para borrar datos](https://dotsagent.io/es/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer para VS Code 1.84.0 se publicó con un prompt inyectado diseñado para borrar datos. AWS determinó que el origen era un token de GitHub con permisos excesivos en CodeBuild.`CVE-2025-8217`cadena de suministroCIcredenciales
11. 9 jul 2025 [Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint](https://dotsagent.io/es/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote de la versión 0.0.5 a la 0.1.15 podía ejecutar comandos del sistema operativo introducidos por un servidor MCP malicioso en su valor authorization_endpoint. CVSS 9.6; corregido en la versión 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 1 jul 2025 [EscapeRoute: escape del sandbox en Filesystem MCP server](https://dotsagent.io/es/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate encontró un escape del sandbox y un bypass mediante enlaces simbólicos en Filesystem MCP server de Anthropic, que permitían acceder a archivos fuera de los directorios autorizados.`CVE-2025-53109``CVE-2025-53110`MCPescape del sandboxacceso a archivos
13. jul 2025 [El agente de Supabase MCP filtra tokens a través de un ticket de soporte](https://dotsagent.io/es/security/incidents/2025-07-supabase-mcp-token-leak)Una prompt injection en un ticket de soporte hizo que el agente de Cursor, conectado a Supabase MCP con la clave service_role, leyera una tabla de tokens de integración y filtrara su contenido.MCPprompt injectiontríada letal
14. 13 jun 2025 [El proxy de MCP Inspector permitía ejecutar código de forma remota desde el navegador](https://dotsagent.io/es/security/incidents/2025-06-mcp-inspector-rce)MCP Inspector, en versiones anteriores a 0.14.1, ejecutaba un proxy local sin autenticación al que podía acceder una página web, lo que permitía ejecutar código en el equipo del desarrollador. CVSS 9.4.`CVE-2025-49596`MCPRCEherramientas para desarrolladores
15. 11 jun 2025 [EchoLeak: robo de datos sin clics en Microsoft 365 Copilot](https://dotsagent.io/es/security/incidents/2025-06-echoleak-m365-copilot)Un correo electrónico manipulado hizo que Microsoft 365 Copilot filtrara datos sin que el usuario hiciera clic en nada. Aim Security informó del problema, denominado EchoLeak; Microsoft lo corrigió en el servidor.`CVE-2025-32711`inyección de promptexfiltración de datosCopilot
16. 26 may 2025 [Un flujo tóxico de agente con GitHub MCP filtra repositorios privados mediante una incidencia pública](https://dotsagent.io/es/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs demostró que una incidencia pública maliciosa de GitHub puede dirigir a un agente que usa el servidor GitHub MCP para copiar datos de un repositorio privado en un pull request público.MCPprompt injectionexfiltración de datos
17. 1 abr 2025 [Envenenamiento de herramientas MCP: instrucciones ocultas en las descripciones](https://dotsagent.io/es/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs demostró que un servidor MCP puede ocultar instrucciones en las descripciones de las herramientas que lee un modelo, y describió variantes de shadowing de herramientas y rug pull.MCPprompt injectioncadena de suministro

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
