Hackea el Futuro

Una falla de OAuth en el SDK de MCP permitía robar cuentas

Una falla de OAuth en el SDK de MCP permitía robar cuentas
Geek
  • Publicadooctubre 1, 2026

El SDK oficial de Python para servidores MCP tenía una vulnerabilidad de severidad alta que permitía robar credenciales y tomar control de cuentas completas. La falla estaba en el descubrimiento de OAuth: ante una respuesta 404, el cliente caía en un modo inseguro que un servidor malicioso podía aprovechar. Ya está parcheada.

Cómo funcionaba el ataque

MCP es el protocolo que usan los agentes de inteligencia artificial para conectarse a herramientas externas: Google Workspace, Slack, bases de datos, sistemas internos. El SDK de Python es la librería oficial para construir esas conexiones.

El problema estaba en el proceso de autorización. Cuando el cliente intentaba descubrir la configuración de OAuth y recibía un 404, en vez de detenerse recurría a un camino alternativo sin las validaciones adecuadas. Un servidor malicioso podía provocar ese 404 a propósito y quedarse con las credenciales.

La consecuencia es la que hace grave el hallazgo: no se pierde el acceso a una integración puntual, se pierde la cuenta. Los investigadores de Cycode, que lo divulgaron, describieron escenarios que incluyen entornos con Microsoft Entra ID.

Por qué los servidores MCP son un riesgo distinto

Aquí conviene ser preciso, porque se confunde con facilidad. Un plugin de navegador mal hecho compromete el navegador. Un servidor MCP con OAuth comprometido entrega el token con el que su agente entra a su correo corporativo, su Drive y su base de datos.

Además, el patrón de adopción empeora el riesgo. Instalar uno de estos servidores es clonar un repositorio y correrlo, y en la práctica mucha gente lo hace con código de GitHub que nadie revisó. El protocolo es nuevo, el ecosistema crece rápido y todavía no hay costumbre de auditar lo que se conecta.

Qué significa para América Latina

Hay dos acciones concretas para esta semana. La primera es actualizar el SDK de Python de MCP en cualquier proyecto que lo use. La segunda, más importante y más olvidada: hacer el inventario de qué se conecta hoy a cuentas corporativas de Google o Microsoft, y quién lo instaló.

El inventario suele revelar la sorpresa. En equipos pequeños de la región es común que un desarrollador conecte una herramienta útil sin pasar por nadie, con su propia cuenta de trabajo. Eso no es mala fe; es que el proceso de aprobación no existe para esta categoría todavía.

Y conviene fijar una regla antes de necesitarla. Integraciones de terceros solo con cuentas de servicio de permisos mínimos, nunca con la cuenta personal de un empleado. Es una regla de tres líneas que evita que un repositorio cualquiera tenga acceso al correo de la empresa.

La parte buena de esta falla en los servidores MCP

La vulnerabilidad se encontró, se divulgó y se parchó. Ese es el ciclo que uno quiere ver en un protocolo joven, y significa que hay investigadores mirando esta superficie.

Sin embargo, el parche solo protege a quien actualiza. Y en la práctica, el software que corre en una máquina de desarrollo rara vez tiene a alguien pendiente de sus dependencias.

La conclusión práctica es aburrida y por eso se ignora, igual que siempre: actualizar, inventariar y limitar permisos. Ninguna de las tres cosas requiere comprar nada.

Sitio oficial:
Divulgación de Cycode
Reportado por: The Hacker News — GBHackers — Cyber Press

Lee también:
Cerca de 16.000 bases de datos de Supabase quedaron expuestas
Claude Opus 5 vulneró cuentas de empleados de OpenAI

Comparte en:
Geek
Escrito por
Redacción geeklab

Redacción geeklab es el equipo editorial del medio. Cubrimos inteligencia artificial a diario —modelos, herramientas, inversión y regulación— con una pregunta fija encima: qué significa cada hecho para quien vive y trabaja en América Latina. Verificamos cada cifra, fecha y cita contra la fuente primaria antes de publicar: el anuncio oficial, el paper, el documento judicial o la página de precios de la compañía. Cuando un dato no se puede confirmar, lo decimos en la nota. Enlazamos al sitio oficial de la herramienta o empresa de la que hablamos, no a otros portales de noticias. Usamos herramientas de inteligencia artificial para investigar y redactar borradores, siempre con revisión humana antes de publicar. Las notas con enlaces de afiliado lo declaran de forma visible.