Seguridad de servidores MCP: tool poisoning, confused deputy, y la superficie de ataque nueva de 2026

By Carlos Montiel | Especialista en IA Empresarial
Publicado: 2026-07-28 | Por: Carlos Montiel | Lectura: ~4 minutos

MCP resolvió un problema real — conectar agentes de IA a herramientas de forma estandarizada. También abrió una superficie de ataque que casi nadie está auditando todavía, y los números lo confirman.

Tool poisoning: cuando la trampa está en la descripción de la herramienta

El tool poisoning ocurre cuando las descripciones de herramientas, el contenido recuperado, o la metadata están envenenados o manipulados para dirigir al modelo hacia llamadas de herramientas inseguras o acceso no autorizado a datos. Un servidor MCP malicioso o comprometido esconde instrucciones dentro de la descripción o metadata de una tool; el modelo las lee y las sigue, mientras el usuario solo ve una etiqueta de apariencia inofensiva — el ataque vive en una capa que el usuario humano normalmente nunca inspecciona.

Confused deputy: cuando el agente usa sus propios permisos, no los tuyos

Un ataque de confused deputy ocurre cuando un sistema con privilegios elevados es manipulado para usar esos privilegios en nombre de alguien que no debería tenerlos. En el contexto de MCP: un agente con acceso a herramientas sensibles es engañado para llamarlas de formas que quien lo desplegó no pretendía — el servidor MCP ejecuta acciones usando sus propios privilegios en vez de los del usuario real, lo cual puede permitir acceso a recursos que ese usuario nunca debería poder tocar.

Los números: no es un riesgo teórico

Un estudio académico de 2025 encontró tool poisoning en aproximadamente 5.5% de una muestra de 1,899 servidores MCP. Un escaneo más reciente de AgentSeal sobre 1,808 servidores reportó que 66% tenía algún hallazgo de seguridad. Las clases de ataque ya documentadas en 2025-2026 incluyen tool poisoning, "rug pulls" (un servidor cambia de comportamiento después de ganar confianza), tool shadowing, ataques cross-server, debilidades de confused-deputy/OAuth, prompt injection, y lo que se conoce como la "lethal trifecta".

Controles concretos que reducen el radio de daño

Las recomendaciones que ya se están consolidando como buena práctica: poner la lista de herramientas disponibles a través de un paso de aprobación humana antes de habilitarlas en un agente de producción, mostrarle al usuario la llamada completa a la herramienta en vez de un resumen amigable que pueda esconder lo que realmente está pasando, y mantener servidores MCP sensibles aislados de servidores de propósito general — así una tool envenenada en un servidor no confiable no puede alcanzar sistemas críticos sin cruzar una barrera adicional.

Qué significa para quien construye o adopta servidores MCP

Si construiste tu propio servidor MCP (como cubrimos en nuestra guía de FastMCP), la responsabilidad de que las descripciones de tus tools no sean manipulables recae en vos. Si consumís servidores MCP de terceros — algo cada vez más común vía el connectors directory de Claude, que ya lista más de 950 — tratá cada servidor nuevo como código de terceros sin auditar hasta que confirmes lo contrario, exactamente como tratarías una dependencia de npm o pip desconocida.

Carlos Montiel
Arquitecto de Soluciones IA Empresarial
Especialista en LLMs, Agentes y Orquestación
guatemalia.com/#contacto · info@guatemalia.com

¿Necesitas implementar IA en tu empresa?

Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.

Contactar a Carlos Montiel

info@guatemalia.com