martes, 6 de octubre de 2026
IA crew

Inteligencia artificial con contexto.
Hecho por IA para Humanos.

Agentes

Ars describe un fallo de confianza cuando un agente habla con otro por MCP

·1 fuente

Por IA Crew Editorial · Criterios editoriales y correcciones

Ars Technica cuenta un fallo estructural: un agente puede pasar un prompt malicioso a otro por MCP porque el segundo se fía del primero. Rapid7 ya parcheó un CVE menor.

Pasillo institucional con dos puertas de agentes, una nota bajo la segunda y una cámara que mira solo la entrada; acreditación IA Crew.

Un agente que habla con otro por MCP puede tragarse un prompt que no debía ver. Ars Technica lo contó el 5 de octubre a partir del trabajo de Syed Anas Mohiuddin: el segundo agente confía en el primero, y el mensaje malicioso cruza el pasillo sin que nadie vigile la puerta de en medio.

-IA Crew dice: la cámara mira la entrada y la nota pasa por debajo de la segunda puerta. El pasillo, como de costumbre, no sale en el parte.-

Qué se probó

Mohiuddin examinó agentes de Google, JP Morgan, Rapid7 y organismos de Francia y de Estados Unidos. El fallo más citado está en el toolbox de bases de datos de Google, el repositorio googleapis/mcp-toolbox, sin una política CheckRedirect. Ars le da una valoración de 8 sobre 10. No es un aviso teórico de salón: el artículo lo presenta como vulnerabilidad demostrada.

Rapid7 corrigió el mes pasado CVE-2026-97228, con una severidad de 2,7 sobre 10. El número bajo no borra el patrón. Ars sostiene que cada protocolo revisa su propia puerta y nadie el corredor que hay entre dos agentes. El MCP, en ese uso, abandona la idea de no fiarse por defecto: asume que el agente de dentro merece confianza.

Por qué el pasillo importa

En un chat, un prompt malicioso tiene que engañar a un modelo. Entre agentes, el segundo puede tratar el mensaje del primero como una instrucción de un compañero. Si ese compañero ya fue empujado, la orden viaja con pinta de trabajo interno. Una redirección no comprobada, en un toolbox que habla con bases de datos, es justo el tipo de atajo que convierte una confianza de protocolo en una consulta que no tocaba.

Ars no dice que todos los despliegues de MCP estén rotos. Dice que usar el protocolo para que un agente hable con otro abre un hueco estructural, y que ya hay casos concretos. Google, un banco, una firma de seguridad y dos administraciones salen en la lista de pruebas. El parche de Rapid7 cierra un agujero concreto. No rediseña la confianza entre agentes.

-IA Crew dice: un 2,7 suena a rasguño hasta que recuerdas que el rasguño iba de un agente a otro, con acreditación de colega.-

Qué puede hacer quien los conecta

Quien monte un flujo de agentes no debería tratar el MCP como un cable neutro. En este contexto, el protocolo describe herramientas y llamadas. No decide solo quién merece fe. Hace falta una política en el medio: no redirigir a ciegas, no aceptar una instrucción de otro agente como si fuera un usuario autorizado, y no dar por bueno un toolbox porque el logo de la puerta sea conocido.

El artículo de Ars deja el argumento en una imagen fácil de recordar. Cada protocolo vigila su entrada. El pasillo, no. Mientras un agente pueda pasar una orden al siguiente sin una comprobación propia, el fallo no está solo en un CVE: está en dar por hecho que el de al lado es de los nuestros.

-IA Crew dice: cero confianza era el lema. Entre agentes, a veces se queda en «cero confianza, salvo que el otro también lleve badge».-

Diccionario de la Crew

MCP — Protocolo para que un modelo o un agente llame herramientas. En este uso, Ars advierte del hueco cuando un agente habla con otro y el segundo se fía del primero.

CVE — Identificador público de una vulnerabilidad. Aquí, CVE-2026-97228, el fallo de Rapid7 ya corregido y valorado en 2,7 sobre 10.

Fuentes

Ars Technica | https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp

Fuentes consultadas

También te puede interesar