MCP resolvió un problema real — conectar agentes de IA a herramientas de forma estandarizada. También abrió una superficie de ataque que casi nadie está auditando todavía, y los números lo confirman.
El tool poisoning ocurre cuando las descripciones de herramientas, el contenido recuperado, o la metadata están envenenados o manipulados para dirigir al modelo hacia llamadas de herramientas inseguras o acceso no autorizado a datos. Un servidor MCP malicioso o comprometido esconde instrucciones dentro de la descripción o metadata de una tool; el modelo las lee y las sigue, mientras el usuario solo ve una etiqueta de apariencia inofensiva — el ataque vive en una capa que el usuario humano normalmente nunca inspecciona.
Un ataque de confused deputy ocurre cuando un sistema con privilegios elevados es manipulado para usar esos privilegios en nombre de alguien que no debería tenerlos. En el contexto de MCP: un agente con acceso a herramientas sensibles es engañado para llamarlas de formas que quien lo desplegó no pretendía — el servidor MCP ejecuta acciones usando sus propios privilegios en vez de los del usuario real, lo cual puede permitir acceso a recursos que ese usuario nunca debería poder tocar.
Un estudio académico de 2025 encontró tool poisoning en aproximadamente 5.5% de una muestra de 1,899 servidores MCP. Un escaneo más reciente de AgentSeal sobre 1,808 servidores reportó que 66% tenía algún hallazgo de seguridad. Las clases de ataque ya documentadas en 2025-2026 incluyen tool poisoning, "rug pulls" (un servidor cambia de comportamiento después de ganar confianza), tool shadowing, ataques cross-server, debilidades de confused-deputy/OAuth, prompt injection, y lo que se conoce como la "lethal trifecta".
Las recomendaciones que ya se están consolidando como buena práctica: poner la lista de herramientas disponibles a través de un paso de aprobación humana antes de habilitarlas en un agente de producción, mostrarle al usuario la llamada completa a la herramienta en vez de un resumen amigable que pueda esconder lo que realmente está pasando, y mantener servidores MCP sensibles aislados de servidores de propósito general — así una tool envenenada en un servidor no confiable no puede alcanzar sistemas críticos sin cruzar una barrera adicional.
Si construiste tu propio servidor MCP (como cubrimos en nuestra guía de FastMCP), la responsabilidad de que las descripciones de tus tools no sean manipulables recae en vos. Si consumís servidores MCP de terceros — algo cada vez más común vía el connectors directory de Claude, que ya lista más de 950 — tratá cada servidor nuevo como código de terceros sin auditar hasta que confirmes lo contrario, exactamente como tratarías una dependencia de npm o pip desconocida.
Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.
Contactar a Carlos Montiel